کمپانی Galaxy اعلام کرد که حداقل ۱۵ هکر متفاوت از آسیبپذیری کیف پول Coldcard سوءاستفاده کردهاند، و این آسیبپذیری ممکن است با تنها ۲ دلار هزینه در مقابل هوشمندسازی مبتنی بر هوش مصنوعی، قابل جلوگیری بود. طبق گزارشهای جدید، این حملات در چندین موج انجام شده و خسارت کلی تا حدود ۱۳۰ میلیون دلار در قالب بیتکوین تخمین زده میشود.
رئیس بخش تحقیق و توسعه در Galaxy، آلکس تورن، گفت که گزارشهای قربانیان کمک کرده است تا هکرهای جدیدی شناسایی شوند که در غیر این صورت نمیپیدیدند، چرا که نوع نفوذ تفاوتهایی با هکهای معمول روی صرافیهای متمرکز داشت.
او در توییتی اعلام کرد که با گزارشهای کمتر از ۱ بیتکوین دزدیده شده از یک قربانی، توانسته است حمله جدیدی که ۱۲ بیتکوین از ۱۲۶ آدرس سرقت شده بود، شناسایی کند. خسارت محتمل از حملات Coldcard تاکنون به ۱۰۰ میلیون دلار رسیده و برآورد میشود که موج چهارمی که در حال بررسی است، ممکن است این رقم را به ۱۳۰ میلیون دلار برساند.
تحلیل امنیتی آسیبپذیری Coldcard

برخی کارشناسان معتقدند که هزینه برآورد شده برای شناسایی آسیبپذیری، یعنی حدود ۲ دلار در مقابل هوش مصنوعی، میتوانست از سرقت جلوگیری کند. حسیب قریشی، مدیرعامل شرکت Dragonfly، در توییتر نوشت که مدلهای هوشمند در کمتر از ۲۰ دقیقه توانستهاند این آسیبپذیری را مجدداً پیدا کنند.
او اشاره کرد که این نتایج ممکن است تحت تأثیر جستجوهای وب قرار گرفته باشد، اما مدلهای متنباز مانند GLM 5.2 توانستهاند نتیجه مشابه را در حدود ۲۰ دقیقه بدون دسترسی به اینترنت بدست آورند. با این حال، تحلیلگران معتقدند که قبل از عمومی شدن این آسیبپذیری، احتمالاً مدلهای هوشمند نمیتوانستند آن را کشف کنند.
نقش کلید خصوصی و ریسکهای هوش مصنوعی

فرانچسکو، یکی از بنیانگذاران شرکت Castle Labs، گفت که قابلیتهای روزافزون هوش مصنوعی، هزینه و زمان کشف آسیبپذیریهای جدید در ارزهای دیجیتال را به شدت کاهش میدهد. او خاطرنشان کرد که کیف پول Coldcard به دلیل استفاده از کلید خصوصی با میزان entropy پایینتر، یعنی حدود ۴۰ بیت، سادهتر آسیبپذیر شده است.
فرانچسکو که خواست نام خانوادگیاش فاش نشود، افزود در آینده هزینه کشف این نوع آسیبپذیریها کاهش یافته و ریسک بهرهبرداری توسط هکرهای اهرمی بیشتر خواهد شد.




