AI era dovodi u pitanje mnogo, mnogo stvari na koje smo se navikli u svetu.

Prošle nedelje je na red došlo jedno od onih koje nisu trebale nikada da mogu da se dese: kriptovaluta na uređaju koji nije povezan internet je 100% sigurna.

Međutim.

Napadač je od 30. jula u tri talasa ispraznio hiljade Bitcoin adresa čiji su ključevi napravljeni na Coldcard uređajima kanadske firme Coinkite.

U prvom naletu je stradalo skoro 1.200 adresa za 41 minut; do 4. avgusta šteta je, po pisanju TechCruncha, prešla 130 miliona dolara.

Sami uređaji nisu ni hakovani ni fizički dirani: napadač je pogađao ključeve napravljene na njima.

Otkud onda AI u naslovima? Deo struke veruje da je rupu pronašla upravo veštačka inteligencija, prenosi Bitcoin Magazine.

"Za ovo ti nije trebao AI"

Postavili smo pitanja o ovom slučaju Milošu Zečeviću, security engineeru u Solflareunajvećoj domaćoj fintech firmi, koja među svojim proizvodima ima i sopstveni hardverski novčanik.

On prvo razdvaja dve stvari:

Profile imageBag koji je iskorišćen postoji u javnom, open-source kodu Coldcarda od 2021. godine. Nije bila potrebna napredna AI da se otkrije, dovoljno je bilo pažljivo čitanje koda.

— Miloš Zečević, security engineer, Solflare

Ono što AI stvarno menja jeste brzina: Zečević je proveo nekoliko dana uz AI-asistiranu analizu da bi baš taj bag razumeo, izmerio i reprodukovao — posao koji je ranije tražio nedelje reverse engineeringa, a sada staje u dane ili sate:

Ta ista brzina dostupna je i napadačima, i to realno menja pejzaž. Ne zato što AI "hakuje" novčanike, nego zato što drastično skraćuje vreme između objavljivanja koda i iskorišćavanja bilo koje vrste ranjivosti.

Pet godina u javnom kodu

Kada na uređaju napravimo nov novčanik, on iz namenskog hardverskog generatora nasumičnosti izvlači seed — tajni spisak reči iz koga nastaju svi ključevi.

Propust je banalan koliko i skup.

Od marta 2021. firmver je, po Coinkiteovom saopštenju, umesto njega koristio predvidljiviji softverski generator, a snaga ključa se na starijim modelima, po analizama istraživača, srušila sa 128 na oko 40 bitova.

To je dovoljno malo da napadač kandidate izračuna unapred, uporedi sa javnim blokčejnom i pokupi šta nađe.

Da li posle ovoga svi hladni novčanici dolaze u pitanje? Pitamo i za sebe i za vas, a Miloš kaže:

Profile imageSredstva korisnika nisu generalno ugrožena zbog ovoga. Ovo je specifičan implementacioni bag u jednoj biblioteci za generisanje nasumičnosti, ne fundamentalna mana koncepta crypto cold storagea.

Šteta je, dodaje, stvarna, sa stvarnim žrtvama: i renomiran proizvođač može godinama imati kritičan bag u javnom kodu.

Ovakva vest je radni zadatak

Da li ovakve vesti jedu radni dan i miran san nekome ko radi upravo na sprečavanju ovakvih užasa?

Profile imageDa, ovakve vesti zauzimaju značajan deo mog dana. Ne iz radoznalosti, nego zato što upravo ovakva vrsta duboke verifikacije više nije luksuz nego nužnost i postaje deo instinkta.

Istu proveru bi, dodaje, svaki proizvođač hardverskih novčanika hitno morao da primeni na svoj kod.

Coinkite je zakrpu objavio već 31. jula — ali ona, kako sami naglašavaju, ne popravlja već napravljene ključeve: ranjiv seed se menja novim, a izloženu svojinu treba izmestiti.

Dodajmo za kraj još ovo, od jedne od uticajnih OpenAI figura na društvenim mrežama: