شرکت لیجر اعلام کرده است که نفوذ اخیر به Coldcard باید هشداری برای صنعت کیف پول سختافزاری بیتکوین باشد. بر اساس گفتههای مدیر فناوری اطلاعات لیجر، چارلز گیومه، این حادثه نقاط ضعف در نحوه تولید تصادفیسازی رمزارز در برخی دستگاههای سختافزاری را نشان داد و اهمیت هوش مصنوعی در تغییر شکل حملات سایبری و دفاع دیجیتال را برجسته کرد.
گیومه در مصاحبه با دپکراپ گفت: «این موضوع یادآوری جدی است که مدل امنیتی یک کیف پول سختافزاری به تصادفی بودن عملیات آن بستگی دارد. رمزنگاری کار آسانی نیست و پیادهسازی آن به صورت امن سختتر. حادثه Coldcard این موضوع را با هزینهای بالا برای ما نشان داد.»
نتایج آسیبپذیری Coldcard
در هفته گذشته، سازنده Coldcard یعنی کوینکایت آسیبپذیری در نسخه فریمور موجود در دستگاههای آیرگپد اعلام کرد. این آسیبپذیری مربوط به استفاده از حالت نرمافزاری بهجای تولید تصادفیسازی سختافزاری در ایجاد کلیدهای بازیابی بود که منجر به حدسزدن کلیدهای خصوصی و سرقت بیتکوینهای کاربران شد. تاکنون، خسارتها حدود ۱۳۰ میلیون دلار برآورد شده است و تحقیقات درباره سرقتهای دیگر ادامه دارد.
کوینکایت برای اصلاح این مشکل، فریمور بهروزشده را منتشر کرده و کاربران منتخب را دعوت کرده است که وجوه خود را به کیفپولهای جدید منتقل کنند. این شرکت در پاسخ به درخواست نظر دپکراپ، واکنشی نشان نداد.
اهمیت تولید تصادفیسازی مستقل
بر خلاف شرکت لیجر که اعلام کرده است کیفپولهای سختافزاری آن به دلیل تولید تصادفیسازی امن و مستقل، در برابر این نوع حملات مقاوم بودهاند، گیومه تأکید میکند که امنیت کیفپولهای سختافزاری نباید تنها به اطمینان درباره کدهای منبع تکیه کند. او گفت: «باز بودن کد و بررسی آن با چکهای مستقل، به معنای ضدحملات بودن نیست. حملهبا استفاده از هوش مصنوعی نشان میدهد که ما باید در امنیت سایبری بایستیم و سرعت آن را بالا ببریم.»
او افزود که هوش مصنوعی به مهاجمان امکان میدهد که کدهای برنامه را اسکن، تنظیمات را بررسی و آسیبپذیریها را در سرعت ماشین بیابند. بنابراین، دفاع نیز باید در همان سرعت حرکت کند، و این نیازمند امنیت از ابتدا، سختافزار بینقص و ریاضیات است.
مدتهاست که شرکت لیجر از هوش مصنوعی به همراه تیمهای امنیتی و رمزنگاران برای شناسایی آسیبپذیریها قبل از سوءاستفاده مهاجمان استفاده میکند، و آزمایشگاه تحقیقات خود را تحت عنوان «دنجون» برای هدف شکست دادن محصولات خود راهاندازی کرده است.
در نتیجه، گیومه تأکید میکند که کاربران باید از نحوه تولید تصادفیسازی در ساختار کیفپولهای سختافزاری آگاهی داشته و آن را توسط نهادهای مستقل تایید شده بدانند. او میگوید: «تصادفیسازی باید از فیزیک سرچشمه گیرد، نه فقط یک فرمول. این باید توسط افرادی که وظیفهشان تلاش برای شکستن آن است، تایید شود.»




