Súlyos Bitcoin-pánik rázta meg a kriptopiacot: a Coldcard és a BTCPay Server elleni AI-támadások új korszakot nyitottak a kiberhadviselésben. Mutatjuk, hogyan derített ki a Bitcoin Red Team alig egy nap alatt 85 kritikus sebezhetőséget.
Soha nem látott méretű kiberbiztonsági válság rázta meg a kriptovilágot, miután a népszerű Coldcard hardvertárcák súlyos sebezhetőségét kihasználva a támadók több mint 100 millió dolláros kárt okoztak. A katasztrófa hatására a Bitcoin-közösség példátlan összefogásba kezdett. Mesterséges intelligenciával felvértezett elit fejlesztők csapata szállt szembe a feketekalapos hackerekkel, hogy megmentse a nyílt forráskódú szoftverek jövőjét.
A százmillió dolláros pofon, ami felrázta a közösséget
A kiberbiztonsági riadót a Coldcard hardvertárcák véletlenszám-generátorának (RNG) kritikus hibája váltotta ki. A 2021-es szoftverfrissítésben elrejtett hiba miatt a tárcák nem biztosítottak valódi véletlenszerűséget a titkos kulcsok előállításakor, így a hackerek visszafejthették a seed kifejezéseket és kiüríthették a tárcákat. Az internettől teljesen elzárt (air-gapped) eszközök is áldozatul estek.
Belsős hackeléssel vádolják a Coldcard gyártóját – Kripto Akadémia
A válságra válaszul alakult meg a Bitcoin Red Team, amelyet Calle (a Bitchat Android verziójának fejlesztője) és Rob Hamilton (az Anchorwatch vezérigazgatója) vezet. A kezdeményezést a nonprofit OpenSats szervezet támogatta meg, amely több mint 40 000 dollárt biztosított AI-tokenek vásárlására a nyílt forráskódú kódalapok teljes körű átvizsgálására.
Mesterséges intelligenciával a kiberbűnözők ellen
A Bitcoin Red Team eddig példátlan léptékű auditot hajtott végre: alig 27,5 óra alatt 390 nyílt forráskódú projektben összesen 4962 hibát azonosítottak, amelyek közül 85 kritikus és 635 magas kockázatú sebezhetőség volt. Ez személyenként és óránként átlagosan 2,31 kritikus vagy súlyos találatot jelentett. A helyzet súlyosságát jelzi, hogy a Boltz bitcointőzsde kénytelen volt ideiglenesen felfüggeszteni a működését, hogy lépést tudjon tartani az AI-vezérelt feltörési kísérletekkel.
A védelmi művelet során a legfejlettebb nyelvi modelleket – köztük a Kimi K3, GPT Sol, Fable, Opus és GLM5.2 rendszereket – használták. Kezdetben az amerikai modellekhez való korlátozott hozzáférés miatt a csapat kínai nyílt forráskódú AI-kra kényszerült, de a projekt növekvő befolyásának köszönhetően sikerült közvetlen kapcsolatot kiépíteni az OpenAI és az Anthropic csapataival.
A vizsgálathoz Hamilton és csapata egy egyedi, 171 599 sorból álló teszt-keretrendszert (harness) épített, amely képes automatikusan azonosítani, reprodukálni és dokumentálni a sebezhetőségeket. Ezt a keretrendszert a jövőben nyílt forráskódúvá teszik, hogy a zárt kódú kriptovállalatok is ellenőrizhessék saját rendszereiket.
Újabb csapás: a BTCPay Server sebezhetősége
Még le sem csillapodtak a Coldcard-incidens hullámai, múlt héten pénteken újabb támadás érte az iparágat. A BTCPay Server nyílt forráskódú fizetési szolgáltatót érte találat. A hackereknek sikerült megszerezniük az LND adminisztrátori azonosítókat, amellyel teljes hozzáférést nyertek a csatlakoztatott Lightning Network csomópontokhoz (a támadás többek között a Foundation és a Citadel21 csomópontjait is érintette).
Öt éve létezett a biztonsági rés, amivel most több 5000 bitcoincímet fosztottak ki – Kripto Akadémia
A BTCPay Server csapata azonnal kiadta a 2.4.2-es javítást, és a közösséggel összefogva legfeljebb három bitcoinos nyomravezetői díjat ajánlott fel. Elismerésük jeléül a BTCPay Foundation 0,21-0,21 BTC-t adományozott a sebezhetőséget felelősen jelentő Craig Raw-nak (a Sparrow Wallet fejlesztőjének) és a Bitcoin Red Team alapjának. A projekt emellett bejelentette, hogy határozatlan időre a biztonsági javításokat helyezi előtérbe az új funkciók fejlesztésével szemben.
Ember és gép szimbiózisa a kiberbiztonságban
A történtek megmutatták a kiberbiztonság új valódi arcát. A mesterséges intelligencia drasztikusan lecsökkentette a kódok átvizsgálásának költségét és idejét mind a védők, mind a támadók számára. Rob Hamilton kiemelte, hogy a legjobb eredményeket akkor érték el, amikor a tapasztalt mérnökök emberi intuíciója és szakterületi tudása kéz a kézben működött az AI sebességével.
Miért nem lehet kompromisszumot kötni?
A Coldcard, a Boltz és a BTCPay incidensek rámutattak arra, hogy az önálló letétkezelés (self-custody) és a nyílt forráskód nem pusztán technológiai opció, hanem a Bitcoin szellemiségének alappillére. Ahogy Rob Hamilton a válságos napok után fogalmazott: „A Bitcoin ötlete és technológiája iránti meggyőződésem erősebb, mint valaha. Önálló letétkezelés nélkül nincs Bitcoin, ez nem képezheti vita tárgyát.” A harc áttevődött az AI-frontra. A kriptoközösségnek minden eddiginél gyorsabbnak és körültekintőbbnek kell lennie a túlélés érdekében.
Értesülj elsőként a Bitcoinnal kapcsolatos történésekről. Legyél Te is tag a Discord csatornánkon és vitassuk meg a legfrissebb gazdasági eseményeket. Kövesd Velünk online a szektor kriptopénzügyi híreit és elemzéseit, ahol naprakész hírfolyamunkban és jelentések szobánkban követheted a kriptovalutákkal és a világgazdasággal kapcsolatos eseményeket!
Nincs VIP tagság, nincs előfizetés, egységben az erő! Még több hírt és információt olvasnál? Iratkozz fel YouTube csatornánkra! Ha pedig segítőkész és informatív kripto közösségre vágysz, látogass el Discord csatornánk valamennyi szobájába.
/galaxy, bitcoin magazine, bitcoin red team, calle, btcpay/





