Coldcard密钥生成漏洞疑遭AI攻击、Coinkite紧急发布软件修复更新

比特币硬体钱包制造商Coinkite 旗下的Coldcard爆发资安漏洞,估计已有逾千枚比特币BTC▲遭窃。该漏洞源于特定软件生成私钥之随机性不足,专家研判攻击过程当中可能有使用AI,官方已紧急发布软件更新,呼吁受影响使用者先转移资金以确保安全。

官方表示使用者未设定额外BIP 39 短语,易受攻击

根据报导,本起事件主要受影响的软件版本为介于4.0.1 至4.1.9 之间的Coldcard MK3 装置,如果开始使用时,未设定由使用者产生的骰子点数或额外的BIP 39 短语,其私钥即处于易受攻击状态。

Coinkite 于美东时间7 月31 日更新安全公告,发布紧急修补版软件,官方要求MK3 用户须升级至4.2.0 或以上版本,MK4 与MK5 用户则须升级至5.6.0 或以上版本,Coldcard Q 用户则须升级至1.5.0Q 或以上版本。

官方特别说明,更新软件仅能降低风险,无法修复已存在风险的旧金钥。由于旧金钥实际上是以随机强度建立,用户在完成软件更新后,最好将资金移转至链上新地址,重新建立新钱包。

中本聪分身Peter Todd 提出安全建议

曾被视作比特币发明人中本聪分身的网路安全工程师Peter Todd 对于采用Coldcard 的多重签名(Multisig)架构提出风险警示,他表示在2/3 多重签名配置中,若其中2 台为受影响的Coldcard 装置,当用户发起资金移转时,公开先前隐藏于地址杂凑值(Hash)后方的交易脚本时,攻击者可取得足够的资讯截走资产。

由于揭示多重签名脚本的交易行为在未确认时容易被披露,他提出相应的避险方案,他表示比特币矿池MARA 可透过私有记忆体池(Private Mempool)由Slipstream 提供协助,在交易被打包进区块前维持交易内容与公钥的私密,可降低资金被拦截的机率。针对已重复使用地址的钱包,使用者则应快速转移资金出去。

AI 快速分析开源软件的风险

Coldcard 共同创办人NVK 指出,由人工智慧辅助的程式码审核技术正在改变网路生态,AI 模型能以超越人类的速度分析开源或曾公开的软体原始码,提早发现潜在漏洞,但他特别提醒,只要软件属开源或曾对外公开,​​开发者也必须预设攻击者同样能够轻易取得获取所有原始码与相关资料。

本次攻击事件涉案金额估计超过7,000 万美元,代表攻击者具备极高的经济诱因。

本文链接地址:https://www.wwsww.cn/qianbao/40321.html
郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。