هز اختراق كولدكارد بقيمة 116 مليون دولار أمريكي حاملي بيتكوين الأسبوع الماضي. صرح الرئيس التنفيذي للأمن في ليدجر أن العنوان الرئيسي للخبر أغفل النقطة الأساسية تمامًا.
أوضح إيان روجرز، مسؤول وكالة الإنسان الرئيسي لدى ليدجر، لـ بلومبرغ أن الهجوم لم يكن دليلاً على أن الحفظ الذاتي أو المحافظ الصلبة محفوفة بالمخاطر بطبيعتها. أكد أن القصة الحقيقية هي ما تتيحه الذكاء الاصطناعي للمهاجمين للقيام به على الأنظمة المبنية على ضعف التوليد العشوائي.
لماذا لم تتأثر ليدجر؟
تتبع ثغرة كولدكارد إلى ثغرة في البرنامج الثابت عام 2021 حيث تمت عملية توليد البذرة من خلال مولد أرقام عشوائية زائف برمجي بدلاً من شريحة الجهاز الصلبة.
أنتج ذلك عشوائية تقريبية من 40 إلى 72 بت، وهو نطاق عنونة صغير بما فيه الكفاية ليتمكن مهاجم مدعوم بالذكاء الاصطناعي من مسحه منهجيًا وتحديد المفاتيح الخاصة. تتبعت TRM Labs تفريغ 1 082 BTC في الموجة الأولى خلال مسح استغرق 41 دقيقة في 30 يوليو.
أوضح روجرز لـ بلومبرغ أن ليدجر تولد العشوائية بالكامل عبر الأجهزة، باستخدام شريحة آمنة معتمدة وبدون أي دعم برمجي. وصف نطاق العناوين الناتج بأنه "الرقم ثلاثة يتبعه 67 صفراً". أكد أنه لا يمكن لأي مهاجم استخدام القوة الغاشمة لكسر ذلك.
لم تكن هذه هي المرة الأولى التي تكتشف فيها ليدجر نوع هذه الثغرات. في عام 2022، تمكنت الشركة من تحديد ثغرة مماثلة في Trust Wallet وعملت على إفصاح مسؤول لمساعدة المستخدمين على نقل أموالهم بأمان. أظهر تغطية BeInCrypto لموجات السرقة المستمرة من كولدكارد مدى سرعة ومنهجية الاستغلال بمجرد معرفة الثغرة.
٣ طرق غيّر بها الذكاء الاصطناعي التهديد
استعرض روجرز ثلاثة تهديدات متراكبة.
أولاً، أعطى الذكاء الاصطناعي للمهاجمين قدرة أكبر على العثور على ثغرات في أي نظام، وليس فقط التشفير. أشار إلى الهجمات على البنية التحتية للمياه في الولايات المتحدة كجزء من نفس النمط، حيث أن الأدوات الأساسية ذات تطبيق واسع.
ثانياً، يعني تطوير البرمجيات بمساعدة الذكاء الاصطناعي أن الشيفرة تُشحن أسرع عبر الصناعة، مما يزيد من مساحة الهجمات للجميع. أبلغت BeInCrypto عن كيف أصبحت استغلالات العقود الذكية المدعومة بالذكاء الاصطناعي تفوق سرعة الأدوات المصممة لاكتشافها.
اشرح أن روچرز يتجاوز قصة كولدكارد، حيث تقوم المؤسسات بنشر وكلاء يمتلكون صلاحية الوصول إلى أسرار داخلية مثل البريد الإلكتروني، Slack، وبيانات الاعتماد. وصفت بلومبرغ استغلال كولدكارد على أنه قصة متعلقة بالأجهزة. يعرض روچرز ذلك كإشارة مبكرة لمشكلة أمنية أوسع نطاقاً في عصر الذكاء الاصطناعي.
التهديد الوكيلي الذي حذّر منه روچرز
ذكر روچرز في نهاية العام الماضي مستقبلاً يقوم فيه الناس بتسليم وكلاء الذكاء الاصطناعي كلمات السر، وبطاقات الائتمان، والهويات الخاصة بهم كخطر غير مُدار وخطير. لم يفهم الكثيرون ما يقصده في ذلك الوقت. الآن أصبحوا يفهمون.
يضرب مثاله مقارنة بين وكلاء الذكاء الاصطناعي والأسرار بمراهق ومفاتيح السيارة. لا يتم الاحتفاظ بالمفاتيح في غرفة المراهق. يقرر الوالد، حسب السياق، متى يكون الوصول مناسباً. الذهاب إلى المدرسة صباح الاثنين لا بأس به. مساء الجمعة بعد حفلة ليس كذلك. يرى روچرز أن نفس المنطق يجب أن يحكم ما يمكن لأي وكيل الوصول إليه ومتى.
تقدم Ledger حالياً أدوات تتيح للوكيل إدارة المحفظة دون الاحتفاظ بالمفاتيح الخاصة. المبدأ نفسه الذي حكم دوماً أمان الأجهزة: الحماية من خلال التصميم، وليس من خلال السياسات.
ينبغي أن تهتم بمستوى الأمان الذي يحمي أصولك أينما يتم تخزينها.
قال روچرز لـ بلومبرغ.









