Kimse beklemiyordu ki, 5 yıl önceki bir açık, bu yılın en büyük Bitcoin hırsızlık olayını tetikleyebilir.
30 Temmuz'da bir anormallik fark edildi; önce birkaç yüz Bitcoin kısa sürede yüzlerce adresten toplandı, ardından saldırı kapsamı hızla genişledi. Saldırgan binlerce Bitcoin adresini tarayarak yaklaşık 2000 Bitcoin çaldı; bu, yüz milyonlarca dolar değerinde.
Sorunun nedeni hızla tespit edildi: Coldcard adlı bir donanım cüzdanının, anımsatıcı ifade üretim sürecinde bir hata vardı; bu zayıf bir rastgele sayı sorunuydu, yani rastgele sayılar artık rastgele değildi ve tahmin edilebilirdi.
Coldcard'ın Çin'deki kullanıcı sayısı az olduğu için başlangıçta pek fazla kişi ilgilenmedi. Ancak yurt dışında durum patladı çünkü Coldcard yurt dışında çok tanınmış. Birkaç gün içinde yayılan panik duygusu zirveye ulaştı. 31 Temmuz'da tek işlemde 1 BTC altındaki toplam transfer miktarı 39.600 BTC'ye ulaştı; bu, 2022'deki FTX çöküşünden bu yana en yüksek seviye.
Bu sefer büyük olasılıkla açık, bir AI modeli tarafından keşfedildi ve saldırı gerçekleştirildi; tıpkı geçen seferki Zcash'in bir günde yarıya düşmesinin etkisi gibi. Bu sefer daha da ciddi görünüyor; verilerde görünmese de etki daha çok güven üzerinde, bu ölçülemez.
Olayın ön saflarında Coldcard olayına dair görüşleri ve etki analizini öğrenmek için BlockBeats, SlowMist'in kurucusu Yuxian ile iletişime geçti. Bazı mağdurlar SlowMist'ten yardım istedi ve SlowMist de Coldcard olayını baştan sona takip etti. Yuxian'a göre bu hırsızlık olayının etkisi derin, çünkü Bitcoin'in en temel inanç topluluğunu hedef alıyor.
Yuxian: Şu anda hangi hacker grubunun olduğu kesin değil; bunu ancak sonraki transfer yöntemlerinden anlayabiliriz. Eğer sonunda bir devlet destekli hacker örgütü olduğu doğrulanırsa (örneğin Kuzey Koreli hackerlar), geri kazanılması zor olur.
Resmi olarak bazı güvenlik duyuruları yayınlandı, ancak henüz bir güvenlik ekibinin müdahale ettiğini görmedik. Şu anda Coldcard mağduru birkaç kişi varlıklarını geri kazanmak için bizden yardım istedi.
Kosinüs: Sadece sayı ve miktar açısından bakıldığında, binlerce Bitcoin tarihte en büyüğü değil. Geçmişte Mt. Gox, BitFinex, LuBian madencilik havuzu gibi olaylarda on binlerce, yüz binlerce Bitcoin kaybolmuştu ya da herhangi bir köprü saldırısında kaybedilen miktar bu seferkiyle kıyaslanamaz.
Ama asıl mesele şu: Coldcard'ın itibarı çok iyi. Açık kaynak, şeffaf, minimalist ve geek odaklı bir ürün; birçok Bitcoin OG'si ve inananı tarafından uzun süredir kullanılıyor. Bu kadar kusursuz görünen bir şeyin sorun çıkarması, en sadık kullanıcı kitlesine büyük bir darbe vurdu.
Aynı zamanda bu sorunun özü, tohum ifadesi (mnemonic) üretiminde entropinin ciddi şekilde yetersiz kalması ve üretilen seed'in rastgeleliğinin beklenenden çok daha zayıf olması. Hackerlar kaba kuvvet hesaplamalarıyla kullanıcıların tohum ifadelerini çarpıştırabilir. Bu, kripto varlık güvenliğinin en temel ve en ölümcül sorunudur.
Bence en absürt olan şey, şu an güçlü AI modelleri varken Coldcard ve Bitcoin inananlarının hiçbirinin geri dönüp kodu incelememesi, AI ile bir kez gözden geçirmemesi; sonuçta hackerlar geri dönüp baktı. Çünkü yalnızca tohum ifadesi rastgeleliğiyle ilgili güvenlik açıklarına odaklanılsa, mevcut AI bunları kolayca tespit edebilir.
Bu yüzden bu olay çok büyüdü çünkü en temel inanç kitlesini sarstı.
Kosinüs: Uzun geçmişi olan, açık kaynak ve geek odaklı bir donanım cüzdanının herkesin "kusursuz" sandığı bir durumda sorun çıkarması, tüm topluluğun benzer ürünlere olan güvenini ciddi şekilde sarsar. Kullanıcılar şüphe etmeye başlar: Elimdeki cüzdanda da sorun olabilir mi? Gelecekte üretilen tohum ifadeleri güvenli mi?
Kosinüs: Bunu yapmalarını öneririm.
AI'ın tüm güvenlik sektörüne etkisi, halkın şu an algıladığından çok daha büyük. Hackerlar neredeyse hiçbir kısıtlamaya tabi değil; hedefli olarak güçlü modeller inşa edebilirler. Savunma tarafı ise model kullanım izinleri, hesaplama gücü, denetim gibi çeşitli kısıtlamalarla karşı karşıya.
Bitcoin, Ethereum gibi ana ağların kaynak kodlarını denetlemeyeceğiz çünkü enerjimiz sınırlı; önceliği önemli müşterilere verip onların AI çağında risk olasılığını düşürmeye çalışıyoruz. AI ile geçmiş projelere geri dönüp baktığımızda, daha önce fark etmediğimiz birçok sorun bulduk; sonuçlar çok iyi.
余弦: Kesinlikle artacak. Güvenlik asla %100 sağlanamaz; saldırı ve savunma sürekli olarak yükselen bir seviyede karşı karşıya gelir ve hacker'ların yapay zekayı kullanma motivasyonu ve becerisi savunma tarafından çok daha fazladır, çünkü bir kez kırdıklarında doğrudan nakde çevirebilirler, maliyet-fayda oranı son derece yüksektir. Savunma tarafı ise çeşitli süreçlere ve kaynaklara bağlıdır.
Bu eşitsizlik altında, kesinlikle geçmişteki ölçekleri aşan güvenlik olayları yaşanacaktır; on milyar dolar seviyesinde bile olabilir, hatta Bitcoin'in kendi kodunda bile gelecekte sorunlar bulunabilir.
Ancak genel olarak, sektörün bu tehditlerle başa çıkma konusunda karamsar değilim; saldırı-savunma çatışması her zaman var olacak ve kripto olayları kesinlikle giderek daha sağlam hale gelecektir.
余弦: Birkaç üst düzey merkezi borsa, temel güvenlik konusunda gerçekten çok iyi yatırımlar yapıyor; sorun çıksa bile belirli bir güvence kapasiteleri var, süper felaket düzeyinde olaylar hariç.
Çoğu kullanıcının kurtarma ifadeleri, çoklu imza gibi teknik işlemleri bağımsız olarak halletmesi gerçekten zordur; daha önce daha çok itibar ve çevre önerileriyle cüzdan seçiliyordu. Ancak bu olay herkesin, genel olarak iyi kabul edilen cüzdanların bile gizli riskler taşıyabileceğini fark etmesini sağladı; bu nedenle bazı kullanıcılar varlıklarını belirli bir güce sahip merkezi borsalara geri koymanın daha pratik olduğunu düşünüyor, bu anlaşılabilir bir düşünce.
余弦: Öncelikle, tüm kullanıcılara kurtarma ifadeleri için passphrase kullanmalarını öneririm; bu, kurtarma ifadesine bir şifre katmanı eklemek gibidir ve eklememekten çok daha iyidir. En az 8 haneli, biraz karmaşık bir passphrase ekleyin; ancak kendiniz kesinlikle unutmayın. Şu anda ana akım donanım cüzdanları bunu destekliyor.
Benzer bir olay tekrar yaşansa bile, hacker'lar öncelikle passphrase'siz fonları transfer edecektir; ana varlıklarınız böylece büyük bir tampon kazanır. Örneğin, çok küçük bir miktarı passphrase'siz normal bir adrese koyabilir, büyük miktarı ise passphrase eklenmiş bir adrese koyabilirsiniz; küçük miktar transfer edildiğinde kurtarma ifadesinin sızdığını anlarsınız ve hacker'ın passphrase'i kırması çok maliyetli olur, bu da size zaman kazandırır.
Sektörü hiç bilmeyen sıradan kullanıcılar için, merkezi kurumların hizmetlerinden iyi bir şekilde yararlanmak ve sorun yaşandığında onlara başvurmak en iyisidir.
Ayrıca, tüm oyunculara üç genel öneri:
· Varlıklarınızı gözden geçirin: Cüzdan oluşturma anılarınızın bulanık olup olmadığını, kurtarma ifadelerinizin sızdırılmış olabileceğini kontrol etmeye zaman ayırın; herhangi bir belirsizlik varsa, saklama yönteminizi değiştirmeyi düşünün.
· Sakin kalın: Acele ederek sahte cüzdanlara girmeyin veya kimlik avına yakalanmayın.
· İzolasyon düşüncesi: Belirsiz varlıkları ayrı bir cihazda (hatta internetten kesilmiş) saklayın, hepsini bir arada tutmayın; bu, sorun olmadığını düşünmekten çok daha güvenlidir.
Bunları yaparsanız, yaygın risklerin %90'ından fazlasını etkili bir şekilde engelleyebilirsiniz.
BlockBeats Resmi Topluluğuna Katılın:
Telegram Abonelik Grubu: https://t.me/theblockbeats
Telegram Sohbet Grubu: https://t.me/BlockBeats_App
Twitter Resmi Hesabı: https://twitter.com/BlockBeatsAsia