594 BTC przepadło przez błąd w portfelu. Sztuczna inteligencja mogła pomóc hakerom


594 BTC przepadło przez błąd w portfelu. Sztuczna inteligencja mogła pomóc hakerom

To może być jeden z najpoważniejszych incydentów bezpieczeństwa, z jakimi w ostatnich latach mierzyli się użytkownicy sprzętowych portfeli Bitcoin. Coinkite, producent popularnych urządzeń Coldcard, ostrzegł użytkowników przed błędem w oprogramowaniu, który mógł prowadzić do generowania przewidywalnych seedów. Według przedstawionych informacji problem miał doprowadzić do utraty co najmniej 594 BTC, czyli około 38 mln dolarów przy wycenie przyjętej w raporcie.

Najbardziej niepokojące jest to, że zagrożenie nie kończy się wraz z wymianą urządzenia. Osoba, która w przeszłości wygenerowała seed na podatnym Coldcard, może nadal posiadać zagrożony portfel nawet wtedy, gdy później przeniosła swoje środki na zupełnie inne urządzenie.

Jeden błąd mógł otworzyć drogę do milionów

Sprzętowe portfele kryptowalutowe mają zapewniać użytkownikom najwyższy poziom ochrony kluczy prywatnych. Idea jest prosta: najważniejsze dane pozostają odseparowane od komputera i internetu, a transakcje są podpisywane bez ujawniania klucza prywatnego.

W przypadku Coldcard problem miał jednak pojawić się znacznie wcześniej, już podczas generowania seeda.

Seed, nazywany również frazą odzyskiwania, składa się zazwyczaj z 12 albo 24 słów. To właśnie on pozwala odtworzyć portfel i uzyskać dostęp do znajdujących się w nim bitcoinów. Kto pozna właściwą frazę, ten w praktyce może przejąć środki bez fizycznego dostępu do urządzenia.

Według informacji przekazanych przez Coinkite określone wersje oprogramowania sprzętowego Coldcard miały zawierać serię błędów wpływających na jakość losowości wykorzystywanej podczas generowania seedów. Jeżeli losowość jest niewystarczająca, liczba możliwych kombinacji może zostać znacząco ograniczona.

Dla użytkownika może być to niewidoczne. Urządzenie nadal wyświetla zestaw słów wyglądający jak prawidłowa fraza. Problem pojawia się dopiero wtedy, gdy ktoś potrafi przewidzieć sposób, w jaki ten zestaw został wygenerowany.

Coldcard ostrzega przed konkretnymi urządzeniami i wersjami

Coinkite zaleca szczególną ostrożność osobom, które generowały seedy na określonych wersjach Coldcard. Ostrzeżenie obejmuje między innymi użytkowników modelu Mk3 korzystających z wersji 4.0.1 wydanej w marcu 2021 roku oraz kolejnych wersji objętych problemem. Dotyczy również określonych konfiguracji modeli Mk4, Q i Mk5.

Producent udostępnił już poprawkę oprogramowania. Samo zaktualizowanie urządzenia nie rozwiązuje jednak problemu w przypadku seeda, który został wygenerowany w podatnej wersji. To kluczowa różnica.

Jeżeli stara fraza odzyskiwania była możliwa do przewidzenia, jej bezpieczeństwa nie da się przywrócić aktualizacją firmware'u. Użytkownik musi wygenerować zupełnie nowy seed, utworzyć nowy portfel i przenieść do niego środki.

Samo przeniesienie istniejącego portfela na inne urządzenie również nie wystarczy.

Zmiana portfela może dawać fałszywe poczucie bezpieczeństwa

To właśnie ten element sprawia, że incydent jest szczególnie niebezpieczny. Jeżeli użytkownik Coldcard wcześniej wygenerował zagrożony seed, a następnie zaimportował go do innego portfela sprzętowego lub programowego, problem nadal pozostaje. Nowe urządzenie korzysta bowiem z dokładnie tej samej frazy odzyskiwania.

Eksperci cytowani w materiale ostrzegają, że klucz wygenerowany na podatnym urządzeniu pozostaje zagrożony niezależnie od tego, gdzie później jest używany.

W praktyce oznacza to konieczność całkowitego odcięcia się od starego seeda. Nie wystarczy przenieść go z Coldcard do Trezora, Bitkey, Ledger czy innego portfela. Potrzebny jest nowy, niezależnie wygenerowany zestaw słów. To szczególnie istotne dla osób, które przez lata korzystały z tego samego portfela i mogły dawno zapomnieć, w jakiej wersji oprogramowania został utworzony.

594 BTC zniknęło. Rachunek może być znacznie wyższy

Według przedstawionych informacji dotychczasowa skala strat sięga co najmniej 594 BTC. Przy wycenie zastosowanej w raporcie daje to około 38 mln dolarów. To ogromna kwota, ale w tym przypadku jeszcze ważniejsza od samej wartości jest liczba potencjalnie zagrożonych portfeli.

Nie każdy użytkownik podatnej wersji Coldcard musiał stracić środki. Ryzyko dotyczy przede wszystkim portfeli, których seedy zostały wygenerowane w sposób pozwalający na ich przewidzenie lub odtworzenie. Bez dostępu do pełnych danych dotyczących incydentu trudno natomiast określić, jak wielu użytkowników rzeczywiście znalazło się w zasięgu ataku.

Nie wiadomo również, czy atak nadal trwa.

Czy hakerzy wykorzystali sztuczną inteligencję?

W tej historii pojawia się jeszcze jeden wyjątkowo ciekawy element. Coinkite zasugerowało, że sztuczna inteligencja mogła pomóc w znalezieniu problemu. Kod źródłowy Coldcard jest otwarty i publicznie dostępny. Oznacza to, że osoby zainteresowane analizą bezpieczeństwa mogą samodzielnie badać kolejne wersje oprogramowania.

Producent uważa, że ktoś mógł wykorzystać narzędzia AI do automatycznej analizy wcześniejszych wersji kodu i odkryć subtelną kombinację błędów odpowiedzialnych za problem z generowaniem losowości.

To jednak pozostaje hipotezą. Nie przedstawiono dowodu pozwalającego jednoznacznie stwierdzić, że sztuczna inteligencja została wykorzystana przez sprawców.

Sam mechanizm jest jednak bardzo realnym zagrożeniem dla branży bezpieczeństwa. Modele językowe potrafią analizować ogromne ilości kodu znacznie szybciej niż człowiek. Mogą wyszukiwać nietypowe zależności, porównywać kolejne wersje projektu i wskazywać miejsca wymagające dodatkowej kontroli.

Jeżeli podobne narzędzia zostaną wykorzystane do analizy otwartego kodu sprzętowych portfeli, część błędów, które przez lata pozostawały niezauważone, może zostać odnaleziona znacznie szybciej.

Coinkite przekazało, że kilka tygodni przed ujawnieniem problemu przeprowadziło analizę swojego kodu z wykorzystaniem jednego z zaawansowanych modeli AI. W ramach tej kontroli nie znaleziono opisywanej luki ani innych poważnych problemów.

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

594 BTC przepadło przez błąd w portfelu. Sztuczna inteligencja mogła pomóc hakerom
 0