дата публікації

Coldcard випустила оновлення прошивки після крадіжки біткоїнів на 114 мільйонів доларів; стверджує, що ШІ допоміг виявити більше помилок

джерело

Канадська компанія Coinkite, яка розробила апаратний гаманець Coldcard, випустила нове програмне забезпечення після виявлення вразливості, яка дозволила зловмисникам вивести понад 114 мільйонів доларів з рахунків біткойн-користувачів.

Компанія повідомила, що оновлення було розроблено за допомогою штучного інтелекту, зокрема моделей Kimi та інших інструментів, які допомогли вивчити не лише несправний код випадковості, а й усю систему.

У ході перевірки виявили також проблеми, не пов'язані з початковим багом, щодо затвердження транзакцій, обробки даних через USB та валідації оновлень прошивки. Встановлення оновлення не зробить безпечним гаманець, який вже було скомпрометовано.

Усі власники, чий насіння (основний ключ доступу до монет) було створено на вразливій прошивці з 2021 по липень 2026 року, повинні згенерувати нове насіння та перемістити свої кошти.

Тепер для нового насіння потрібно вручну забезпечити випадковість, виконуючи або 65 випадкових натискань клавіш, або 50 кидків кубика, або 128 підкидань монети.

Фізична випадковість використовується через те, що результати кидків кубика або монети не можуть бути передбачені жодним програмним забезпеченням.

У Coinkite повністю замінили резервний генератор випадкових чисел, замінивши алгоритм Yasmarang на SHA-256 — ту саму хеш-функцію, яку використовує біткойн.

Окрім того, пристрій тепер повторно перевіряє транзакцію відразу перед підписанням, що запобігає змінам платежів зламаним комп'ютером після затвердження на екрані.

Режими підпису, що залишають частини транзакції редагованими після підпису, тепер за замовчуванням заблоковані. Правоохоронні органи все ще розслідують крадіжки та працюють над виявленням винних.

Coinkite закликає власників пристроїв Mk4 і Mk5 встановити версію 5.6.1, а власників новішої моделі Q — версію 1.5.1Q, завантажуючи лише з офіційної сторінки.

Компанія також запустила публічну сторінку статусу, на якій вказані виправлені версії та кроки міграції. Штучний інтелект також допомагає у виявленні вразливостей.

Coldcard став п'ятим біткойн або крипто-проектом за три тижні, що публічно заявив про зміни у роботі безпеки завдяки AI.

Наприклад, BTCPay Server, програмне забезпечення, яким користуються торговці для прийому біткойн-платежів, нещодавно зазнавало атаки, внаслідок чого були виведені кошти у користувачів через виправлену уразливість.

Проект пропонує винагороду до 3 $BTC за повернення грошей.