Ana Sayfa
AI AI
Flaş
Derinlik
Etkinlikler
BlockBeats Pro
Daha Fazla
Finans
Özel
Blok Zinciri Ekosistemi
Giriş
Podkastlar
Veri
OPRR
#
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe

Coldcard hırsızlığı vakasının ön saflarında, bu sefer etkinin verilerden çok daha büyük olduğunu anladım.

Bu makaleyi okumak için 13 Dakika
Asıl darbeyi alan, Bitcoin'in en temel inanç kitlesidir.

Kimse beklemiyordu ki, 5 yıl önceki bir açık, bu yılın en büyük Bitcoin hırsızlık olayını tetikleyebilir.


30 Temmuz'da bir anormallik fark edildi; önce birkaç yüz Bitcoin kısa sürede yüzlerce adresten toplandı, ardından saldırı kapsamı hızla genişledi. Saldırgan binlerce Bitcoin adresini tarayarak yaklaşık 2000 Bitcoin çaldı; bu, yüz milyonlarca dolar değerinde.


Sorunun nedeni hızla tespit edildi: Coldcard adlı bir donanım cüzdanının, anımsatıcı ifade üretim sürecinde bir hata vardı; bu zayıf bir rastgele sayı sorunuydu, yani rastgele sayılar artık rastgele değildi ve tahmin edilebilirdi.


Coldcard'ın Çin'deki kullanıcı sayısı az olduğu için başlangıçta pek fazla kişi ilgilenmedi. Ancak yurt dışında durum patladı çünkü Coldcard yurt dışında çok tanınmış. Birkaç gün içinde yayılan panik duygusu zirveye ulaştı. 31 Temmuz'da tek işlemde 1 BTC altındaki toplam transfer miktarı 39.600 BTC'ye ulaştı; bu, 2022'deki FTX çöküşünden bu yana en yüksek seviye.


Bu sefer büyük olasılıkla açık, bir AI modeli tarafından keşfedildi ve saldırı gerçekleştirildi; tıpkı geçen seferki Zcash'in bir günde yarıya düşmesinin etkisi gibi. Bu sefer daha da ciddi görünüyor; verilerde görünmese de etki daha çok güven üzerinde, bu ölçülemez.


Olayın ön saflarında Coldcard olayına dair görüşleri ve etki analizini öğrenmek için BlockBeats, SlowMist'in kurucusu Yuxian ile iletişime geçti. Bazı mağdurlar SlowMist'ten yardım istedi ve SlowMist de Coldcard olayını baştan sona takip etti. Yuxian'a göre bu hırsızlık olayının etkisi derin, çünkü Bitcoin'in en temel inanç topluluğunu hedef alıyor.


BlockBeats: Coldcard şu anda varlıkları geri kazanmak için bir güvenlik şirketiyle çalışıyor mu? Çalınan Bitcoin'lerin değeri şu anda yüz milyonları aştı; geri kazanılma olasılığı yüksek mi?


Yuxian: Şu anda hangi hacker grubunun olduğu kesin değil; bunu ancak sonraki transfer yöntemlerinden anlayabiliriz. Eğer sonunda bir devlet destekli hacker örgütü olduğu doğrulanırsa (örneğin Kuzey Koreli hackerlar), geri kazanılması zor olur.


Resmi olarak bazı güvenlik duyuruları yayınlandı, ancak henüz bir güvenlik ekibinin müdahale ettiğini görmedik. Şu anda Coldcard mağduru birkaç kişi varlıklarını geri kazanmak için bizden yardım istedi.


BlockBeats: Şu anki hırsızlık nedenine bakıldığında, basitçe rastgele sayıların artık rastgele olmaması; hatırlıyorum ki rastgele sayı sorunları kripto endüstrisi tarihinde neredeyse her yıl ortaya çıkıyor. Neden bu sefer son derece ciddi görünüyor?


Kosinüs: Sadece sayı ve miktar açısından bakıldığında, binlerce Bitcoin tarihte en büyüğü değil. Geçmişte Mt. Gox, BitFinex, LuBian madencilik havuzu gibi olaylarda on binlerce, yüz binlerce Bitcoin kaybolmuştu ya da herhangi bir köprü saldırısında kaybedilen miktar bu seferkiyle kıyaslanamaz.


Ama asıl mesele şu: Coldcard'ın itibarı çok iyi. Açık kaynak, şeffaf, minimalist ve geek odaklı bir ürün; birçok Bitcoin OG'si ve inananı tarafından uzun süredir kullanılıyor. Bu kadar kusursuz görünen bir şeyin sorun çıkarması, en sadık kullanıcı kitlesine büyük bir darbe vurdu.


Aynı zamanda bu sorunun özü, tohum ifadesi (mnemonic) üretiminde entropinin ciddi şekilde yetersiz kalması ve üretilen seed'in rastgeleliğinin beklenenden çok daha zayıf olması. Hackerlar kaba kuvvet hesaplamalarıyla kullanıcıların tohum ifadelerini çarpıştırabilir. Bu, kripto varlık güvenliğinin en temel ve en ölümcül sorunudur.


Bence en absürt olan şey, şu an güçlü AI modelleri varken Coldcard ve Bitcoin inananlarının hiçbirinin geri dönüp kodu incelememesi, AI ile bir kez gözden geçirmemesi; sonuçta hackerlar geri dönüp baktı. Çünkü yalnızca tohum ifadesi rastgeleliğiyle ilgili güvenlik açıklarına odaklanılsa, mevcut AI bunları kolayca tespit edebilir.


Bu yüzden bu olay çok büyüdü çünkü en temel inanç kitlesini sarstı.


律动 BlockBeats: Peki az önceki bakış açınızdan yola çıkarsak, bu saldırının kripto sektörüne etkisi oldukça derin mi?


Kosinüs: Uzun geçmişi olan, açık kaynak ve geek odaklı bir donanım cüzdanının herkesin "kusursuz" sandığı bir durumda sorun çıkarması, tüm topluluğun benzer ürünlere olan güvenini ciddi şekilde sarsar. Kullanıcılar şüphe etmeye başlar: Elimdeki cüzdanda da sorun olabilir mi? Gelecekte üretilen tohum ifadeleri güvenli mi?


律动 BlockBeats: Kripto projelerine şimdi kendi kodlarını AI ile tarayıp güvenlik açığı aramalarını önerir misiniz? Ya da SlowMist şu anda bunu nasıl yapıyor?


Kosinüs: Bunu yapmalarını öneririm.


AI'ın tüm güvenlik sektörüne etkisi, halkın şu an algıladığından çok daha büyük. Hackerlar neredeyse hiçbir kısıtlamaya tabi değil; hedefli olarak güçlü modeller inşa edebilirler. Savunma tarafı ise model kullanım izinleri, hesaplama gücü, denetim gibi çeşitli kısıtlamalarla karşı karşıya.


Bitcoin, Ethereum gibi ana ağların kaynak kodlarını denetlemeyeceğiz çünkü enerjimiz sınırlı; önceliği önemli müşterilere verip onların AI çağında risk olasılığını düşürmeye çalışıyoruz. AI ile geçmiş projelere geri dönüp baktığımızda, daha önce fark etmediğimiz birçok sorun bulduk; sonuçlar çok iyi.


律动 BlockBeats:Bu, başka bir karamsar soruyu gündeme getiriyor; modeller güçlendikçe, insanların erken dönem kripto teknolojilerine olan güvensizliği artacak mı, örneğin daha önce Zcash'te de benzer etkiler yaşanmıştı?


余弦: Kesinlikle artacak. Güvenlik asla %100 sağlanamaz; saldırı ve savunma sürekli olarak yükselen bir seviyede karşı karşıya gelir ve hacker'ların yapay zekayı kullanma motivasyonu ve becerisi savunma tarafından çok daha fazladır, çünkü bir kez kırdıklarında doğrudan nakde çevirebilirler, maliyet-fayda oranı son derece yüksektir. Savunma tarafı ise çeşitli süreçlere ve kaynaklara bağlıdır.


Bu eşitsizlik altında, kesinlikle geçmişteki ölçekleri aşan güvenlik olayları yaşanacaktır; on milyar dolar seviyesinde bile olabilir, hatta Bitcoin'in kendi kodunda bile gelecekte sorunlar bulunabilir.


Ancak genel olarak, sektörün bu tehditlerle başa çıkma konusunda karamsar değilim; saldırı-savunma çatışması her zaman var olacak ve kripto olayları kesinlikle giderek daha sağlam hale gelecektir.


律动 BlockBeats: Bazı görüşler merkezi borsaların avantajlarına yönelmeye başladı ve merkezi borsaların daha güvenli olduğunu düşünüyor; siz ne düşünüyorsunuz?


余弦: Birkaç üst düzey merkezi borsa, temel güvenlik konusunda gerçekten çok iyi yatırımlar yapıyor; sorun çıksa bile belirli bir güvence kapasiteleri var, süper felaket düzeyinde olaylar hariç.


Çoğu kullanıcının kurtarma ifadeleri, çoklu imza gibi teknik işlemleri bağımsız olarak halletmesi gerçekten zordur; daha önce daha çok itibar ve çevre önerileriyle cüzdan seçiliyordu. Ancak bu olay herkesin, genel olarak iyi kabul edilen cüzdanların bile gizli riskler taşıyabileceğini fark etmesini sağladı; bu nedenle bazı kullanıcılar varlıklarını belirli bir güce sahip merkezi borsalara geri koymanın daha pratik olduğunu düşünüyor, bu anlaşılabilir bir düşünce.


律动 BlockBeats: Teknolojiyi bilmeyen ve cüzdan kodunu incelemeyen sıradan kullanıcılar, Coldcard gibi olaylardan nasıl korunmalı?


余弦: Öncelikle, tüm kullanıcılara kurtarma ifadeleri için passphrase kullanmalarını öneririm; bu, kurtarma ifadesine bir şifre katmanı eklemek gibidir ve eklememekten çok daha iyidir. En az 8 haneli, biraz karmaşık bir passphrase ekleyin; ancak kendiniz kesinlikle unutmayın. Şu anda ana akım donanım cüzdanları bunu destekliyor.


Benzer bir olay tekrar yaşansa bile, hacker'lar öncelikle passphrase'siz fonları transfer edecektir; ana varlıklarınız böylece büyük bir tampon kazanır. Örneğin, çok küçük bir miktarı passphrase'siz normal bir adrese koyabilir, büyük miktarı ise passphrase eklenmiş bir adrese koyabilirsiniz; küçük miktar transfer edildiğinde kurtarma ifadesinin sızdığını anlarsınız ve hacker'ın passphrase'i kırması çok maliyetli olur, bu da size zaman kazandırır.


Sektörü hiç bilmeyen sıradan kullanıcılar için, merkezi kurumların hizmetlerinden iyi bir şekilde yararlanmak ve sorun yaşandığında onlara başvurmak en iyisidir.


Ayrıca, tüm oyunculara üç genel öneri:


· Varlıklarınızı gözden geçirin: Cüzdan oluşturma anılarınızın bulanık olup olmadığını, kurtarma ifadelerinizin sızdırılmış olabileceğini kontrol etmeye zaman ayırın; herhangi bir belirsizlik varsa, saklama yönteminizi değiştirmeyi düşünün.

· Sakin kalın: Acele ederek sahte cüzdanlara girmeyin veya kimlik avına yakalanmayın.

· İzolasyon düşüncesi: Belirsiz varlıkları ayrı bir cihazda (hatta internetten kesilmiş) saklayın, hepsini bir arada tutmayın; bu, sorun olmadığını düşünmekten çok daha güvenlidir.


Bunları yaparsanız, yaygın risklerin %90'ından fazlasını etkili bir şekilde engelleyebilirsiniz.


BlockBeats Resmi Topluluğuna Katılın:

Telegram Abonelik Grubu: https://t.me/theblockbeats

Telegram Sohbet Grubu: https://t.me/BlockBeats_App

Twitter Resmi Hesabı: https://twitter.com/BlockBeatsAsia

举报 Düzeltme/Rapor
Kütüphane Seç
Kütüphane Ekle
İptal
Tamamla
Kütüphane Ekle
Sadece kendime görünür
Herkese Açık
Kaydet
Düzeltme/Rapor
Gönder