Ledger cảnh báo vụ hack Coldcard 116 triệu USD phơi bày cách AI khuếch đại lỗ hổng ví lạnh

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Giám đốc điều hành Ledger Ian Rogers nhận định vụ đánh cắp 116 triệu USD từ ví Coldcard cho thấy trí tuệ nhân tạo (AI) có thể khuếch đại sự cố do bộ sinh số ngẫu nhiên yếu, chứ không phải bằng chứng rằng ví phần cứng hay tự quản lý tài sản (self-custody) vốn dĩ không an toàn.

Những điểm chính

  • Lỗi sinh seed trên Coldcard làm giảm entropy hiệu dụng xuống khoảng 40 bit với thiết bị đời cũ và khoảng 72 bit với các mẫu mới hơn bị ảnh hưởng.
  • TRM Labs cho biết bốn đợt tấn công bắt đầu từ 30/7 đã rút khoảng 1.816 Bitcoin (BTC), tương đương gần 116 triệu USD.
  • Rogers cho rằng AI làm giảm mạnh chi phí tìm kiếm lỗ hổng, trong khi các tác nhân tự động tạo ra lớp rủi ro mới khi có quyền truy cập vào thông tin đăng nhập và các bí mật khác.

Lỗ hổng ví Bitcoin

Báo chí đưa tin ngày 12/8 rằng Rogers, Giám đốc phụ trách “human agency” của Ledger, bác bỏ quan điểm cho rằng sự cố này cho thấy điểm yếu mang tính bản chất của ví phần cứng. Ông nhấn mạnh gốc rễ vấn đề nằm ở chất lượng ngẫu nhiên kém, cộng với việc các công cụ AI giúp kẻ tấn công quét tìm hệ thống dễ tổn thương hiệu quả hơn nhiều.

Nhà sản xuất Coldcard là Coinkite cho biết một lỗi firmware xuất hiện từ năm 2021 khiến quá trình tạo seed sử dụng bộ sinh số giả ngẫu nhiên bằng phần mềm, thay vì đường sinh ngẫu nhiên phần cứng như thiết kế ban đầu. Ước tính ban đầu của hãng cho thấy entropy hiệu dụng chỉ quanh mức 40 bit trên các thiết bị Mk2 và Mk3 bị ảnh hưởng, và khoảng 72 bit trên những mẫu mới hơn cũng gặp lỗi.

Theo TRM Labs nhận định, bốn làn sóng tấn công đã rút khoảng 1.816 BTC khỏi hơn 5.200 địa chỉ, với tổng thiệt hại xấp xỉ 116 triệu USD. Ledger khẳng định thiết bị của hãng tạo entropy thông qua bộ sinh số ngẫu nhiên thật (true RNG) nằm trong Secure Element được chứng nhận, không sử dụng cơ chế dự phòng bằng phần mềm.

Xem thêm: XRP rơi xuống dưới 1 USD khi cá voi âm thầm gom 380 triệu token

Cảnh báo của Ian Rogers

Theo Rogers, AI đang thay đổi cục diện an ninh mạng theo ba hướng chính: cung cấp cho kẻ tấn công các công cụ mạnh hơn để phát hiện lỗ hổng, đẩy nhanh tốc độ phát triển phần mềm và gia tăng số lượng tác nhân AI có quyền truy cập vào hệ thống nhạy cảm.

Ông lưu ý rủi ro thứ ba vượt xa phạm vi ví tiền số, bởi các tác nhân doanh nghiệp có thể xử lý email, thông tin đăng nhập, dữ liệu thanh toán và cả trao đổi nội bộ.

Rogers ví von việc kiểm soát quyền hạn của tác nhân AI giống như phụ huynh cân nhắc thời điểm giao chìa khóa xe cho con tuổi teen, nhấn mạnh rằng bối cảnh sử dụng phải quyết định khi nào tác nhân được phép sử dụng các quyền nhạy cảm. Ledger đang phát triển công cụ tách biệt khả năng tác nhân vận hành ví với quyền kiểm soát khóa riêng (private key).

“Dù tài sản của bạn được lưu ở đâu, bạn cũng cần quan tâm đến mức độ bảo vệ của lớp an ninh bao quanh chúng,” Rogers nói với Bloomberg.

Ledger trước đó từng lên tiếng về các rủi ro xoay quanh chất lượng ngẫu nhiên. Đội ngũ an ninh Donjon của hãng đã báo cáo cho Trust Wallet về một lỗi trên tiện ích mở rộng trình duyệt vào tháng 11/2022, sau khi phát hiện entropy của seed bị suy giảm xuống chỉ còn 32 bit.

Đọc tiếp: Giám đốc Apple Pay Jennifer Bailey nghỉ hưu sau 25 năm gắn bó với công ty

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev là Trưởng bộ phận Nội dung tại Yellow.com, đã đưa tin về lĩnh vực crypto trong suốt 10 năm qua. Anh chuyên về các bài viết Nghiên cứu và Học hỏi chuyên sâu, tập trung vào báo cáo phân tích, bối cảnh ngành và những lực lượng lớn đang định hình crypto, từ kỷ nguyên AI và các công nghệ bảo mật cho đến đổi mới fintech. Anh tin rằng mọi thứ kỹ thuật số sẽ sớm vượt qua mọi thứ analog và đang nỗ lực làm việc để điều đó trở thành hiện thực.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Tin tức mới nhất
Xem tất cả tin tức