Um pequeno lapso no firmware das carteiras Coldcard permitiu o roubo de quase 90 milhões de dólares em Bitcoin.
Uma falha no gerador de números aleatórios (RNG) das carteiras de hardware Coldcard foi aproveitada para roubar cerca de 88.6 milhões de dólares em Bitcoin. De acordo com investigadores de segurança, os atacantes terão conseguido comprometer mais de 4.500 carteiras, numa operação automatizada que ocorreu antes da vulnerabilidade ser divulgada publicamente.
A origem do problema está num erro no firmware que fazia com que, em vez de usarem o gerador de números aleatórios por hardware, os dispositivos optassem por usar o gerador de números pseudoaleatórios básico, reduzindo as possibilidades de 2^128 para apenas 2^40. Isso tornou possível fazer um ataque bruteforce às chaves das carteiras, com os atacantes a recriarem as chaves privadas e, de seguida, comparando os endereços possíveis com os que estavam registados na blockchain para aceder aos fundos das carteiras afectadas.
A vulnerabilidade afecta várias versões dos dispositivos Coldcard Mk2, Mk3, Mk4, Mk5 e Q com firmware antigo. A Coinkite já disponibilizou actualizações que corrigem o problema, mas alerta que instalar o novo firmware não protege as seeds que já foram criadas. Os utilizadores devem gerar uma nova seed, criar uma nova carteira, e transferir todos os fundos para essa carteira, para ficarem a salvo deste ataque.
Embora algumas notícias indicassem que isto se tratava de um ataque potenciado pelos modelos AI mais recentes, tudo indica que este ataque já estava a ser preparado há meses, havendo relatos de que esta falha já seria conhecida secretamente há bastante tempo. O que aconteceu mais recentemente foi que os modelos AI rapidamente detectaram esta falha básica quando lhes foi pedido que analisassem o firmware destas carteiras, demonstrando como as ferramentas AI se estão a tornar indispensáveis para descobrir e corrigir falhas de software - preferencialmente antes que as mesmas cheguem ao público e possam ser aproveitadas por atacantes. Neste caso, foi uma falha bem dispendiosa para todos os que confiaram nestas carteiras de hardware para manterem as suas Bitcoin a salvo, e que afinal vieram a ter o efeito oposto.


Sem comentários:
Enviar um comentário