ابزار کلود کد (Claude Code) متعلق به شرکت آنتروپیک (Anthropic)، پس از اینکه تنها از آن خواسته شد کد منبع کیف پول را برای یافتن نقصهای امنیتی بررسی کند، بهطور مستقل آسیبپذیریِ مسئول اکسپلویت در کیفپولهای کولدکارد (Coldcard) را کشف کرد. گفته میشود این هوش مصنوعی برای گزارش این مشکل، تنها به حدود هشت دقیقه تحلیل نیاز داشته است.
یک پست در شبکه اجتماعی ردیت ادعا میکند که «کلود کد» توانسته پس از تنها هشت دقیقه استدلال، بهطور مستقل همان آسیبپذیری کیف پولی را که در این حمله مورد استفاده قرار گرفته بود، شناسایی کند.
یک پژوهشگر با نام مستعار Medusa در شبکه اجتماعی ایکس (X) نوشت:
کلود کد آسیبپذیری کیف پول COLDCARD را تنها با یک دستور (Prompt) و فقط در 8 دقیقه تفکر پیدا کرد. ما برای آنچه در راه است آماده نیستیم.
بر اساس گزارشها، این آسیبپذیری ناشی از روشی است که فِرموِیر (نرمافزار پایه) آسیبدیده کولدکارد برای تولید اعداد تصادفی رمزنگاریشده (cryptographic randomness) استفاده میکرده است.
تولید اعداد تصادفی یکی از مهمترین اجزای امنیتی در کیف پولهای سختافزاری محسوب میشود. این کیفپولها هنگام ایجاد کلیدهای خصوصی و تولید امضاهای دیجیتال، به مقادیر تصادفی و غیرقابل پیشبینی متکی هستند. اگر این تصادفی بودن قابل پیشبینی شود یا آنتروپی (Entropy) کافی نداشته باشد، کیف پولها آسیبپذیر میشوند.
این نقص به یکی از بزرگترین نفوذها به کیف پولهای سختافزاری در تاریخ شبکه بیتکوین مرتبط شده است. برآوردهای اولیه نشان میدهد که هکرها در کمتر از یک ساعت بیش از 1,080 بیتکوین را به سرقت بردهاند. برآوردهای جدیدتری که در میان اعضای جامعه رمزارزها دست به دست میشود، مجموع خسارات را فراتر از 100 میلیون دلار تخمین میزند. آری پال (Ari Paul)، بنیانگذار شرکت بلاکتاور کپیتال (BlockTower Capital)، اخیراً استدلال کرده که نفوذ به کولدکارد، بیش از آنکه یک شکستِ مختص به یک تولیدکننده خاص باشد، یک ضعف بنیادین را فاش کرده است که در سراسر این صنعت مشترک است.
متأسفانه برای دارندگان کولدکارد، ممکن است این حمله هنوز به پایان نرسیده باشد.
الکس تورن (Alex Thorn)، مدیر بخش تحقیقات شرکت گلکسی (Galaxy)، در پلتفرم ایکس اعلام کرد که فعالیتهای آنچین (on-chain) نشاندهنده چهارمین موج سازمانیافته از حملات مرتبط با کولدکارد است.
به گفته تورن، بلاکهای بیتکوین شماره 960,778 تا 960,792 حاوی 218 تراکنش مشکوک بودهاند که 462 آدرس قربانی را تحت تأثیر قرار داده و نزدیک به 389 بیتکوین را جابهجا کردهاند.
وی تأکید کرد که کاربران کولدکارد باید فوراً هرگونه دارایی باقیمانده را از دستگاههای آسیبپذیر خارج کنند. همچنین به آنها توصیه شده است که برای افزایش شانس خود جهت پیشی گرفتن از مهاجمان در تایید تراکنشها، از کارمزدهای بالاتر استفاده کنند.