ไทย

ผู้บริหาร Ledger ชี้ปัญหาไม่ใช่ hardware wallet แต่เป็นผู้โจมตี AI

  • การแฮ็ก Coldcard USD116M เผยช่องโหว่เฟิร์มแวร์ ไม่ใช่ปัญหาการดูแลสินทรัพย์เอง
  • Ian Rogers จาก Ledger ชี้ว่า AI ทำให้ถอดรหัส entropy กระเป๋าเงินที่อ่อนแอได้ง่ายขึ้น
  • โรเจอร์สเตือนภัยแท้จริงคือเอเย่นต์ที่ถือรหัสผ่านและบัตรเครดิตของคุณ
Promo

เหตุการณ์โจรกรรม Coldcard มูลค่า 116 ล้าน USD ทำให้ผู้ถือ Bitcoin รู้สึกไม่ปลอดภัยเมื่อสัปดาห์ที่แล้ว แต่ผู้บริหารฝ่ายความปลอดภัยสูงสุดของ Ledger กล่าวว่า พาดหัวข่าวนั้นพลาดประเด็นสำคัญไปโดยสิ้นเชิง

Ian Rogers ซึ่งเป็น Chief Human Agency Officer ของ Ledger ให้สัมภาษณ์กับ Bloomberg ว่า เหตุการณ์โจมตีนี้ไม่ใช่หลักฐานที่แสดงว่าการดูแลสินทรัพย์ด้วยตัวเองหรือการใช้ hardware wallet มีความเสี่ยงโดยเนื้อแท้ แต่เรื่องสำคัญจริง ๆ คือสิ่งที่ AI ทำได้กับระบบที่สร้างขึ้นบนพื้นฐานของการสุ่มที่อ่อนแอ

เพราะเหตุใด Ledger จึงไม่ได้รับผลกระทบ

ช่องโหว่ของ Coldcard สรุปได้ว่ามีต้นตอมาจาก บั๊กของเฟิร์มแวร์ ในปี 2021 ที่เปลี่ยนเส้นทางการสร้าง seed ไปสู่ตัวสร้างเลขสุ่มเทียมของซอฟต์แวร์ แทนที่จะใช้ชิปฮาร์ดแวร์ของอุปกรณ์

นั่นส่งผลให้มี entropy อยู่ที่ประมาณ 40 ถึง 72 บิต ซึ่งเป็นช่องว่างที่เล็กพอที่ผู้โจมตีซึ่งใช้ AI สามารถสแกนอย่างเป็นระบบและค้นหาคีย์ส่วนตัวได้ TRM Labs ตรวจสอบพบว่า มีการโอน BTC ออกไป 1,082 เหรียญในรอบแรกในเวลาเพียง 41 นาทีเมื่อวันที่ 30 กรกฎาคม

Rogers กล่าวกับ Bloomberg ว่า Ledger สร้าง entropy เจาะจงบนฮาร์ดแวร์ โดยใช้ชิปที่ได้รับการรับรองความปลอดภัยโดยไม่มีตัวเลือกสำรองจากซอฟต์แวร์ เขาอธิบายว่าช่องว่างที่ได้คือ “เลขสามที่ตามด้วยศูนย์ 67 ตัว” ซึ่งไม่มีผู้โจมตีคนใด brute-force เข้าไปได้

ผู้สนับสนุน
ผู้สนับสนุน

นี่ไม่ใช่ครั้งแรกที่ Ledger ตรวจพบข้อบกพร่องประเภทนี้ เพราะในปี 2022 บริษัท ได้พบช่องโหว่คล้ายกันใน Trust Wallet และได้เปิดเผยข้อมูลอย่างรับผิดชอบเพื่อช่วยให้ผู้ใช้ย้ายเงินไปยังที่ปลอดภัย รายงานของ BeInCrypto เกี่ยวกับ การขโมยเงินอย่างต่อเนื่องของ Coldcard แสดงให้เห็นว่าหลังจากมีการเปิดเผยช่องโหว่แล้ว การโจมตีก็พัฒนาขึ้นอย่างรวดเร็วและเป็นระบบ

3 วิธีที่ AI เปลี่ยนภูมิทัศน์ความเสี่ยง

Rogers ได้กล่าวถึงสามภัยคุกคามที่เกิดขึ้นร่วมกัน

อันดับแรก AI ทำให้ผู้โจมตีมีศักยภาพมากขึ้นในการค้นหาช่องโหว่ในทุกระบบ ไม่ใช่แค่ในคริปโต เพราะเขายกตัวอย่างการโจมตีโครงสร้างพื้นฐานน้ำประปาของสหรัฐอเมริกา ว่าเป็นแนวโน้มเดียวกัน เนื่องจากเครื่องมือพื้นฐานเหล่านี้ใช้งานได้อเนกประสงค์

ประการที่สอง การพัฒนาซอฟต์แวร์ด้วย AI ทำให้โค้ดถูกนำออกสู่ตลาดอย่างรวดเร็ว ส่งผลให้พื้นผิวการโจมตีของแต่ละองค์กรขยายกว้างขึ้น BeInCrypto รายงานว่า การโจมตี smart contract ด้วย AI นั้นนำหน้าเครื่องมือที่ถูกสร้างขึ้นเพื่อป้องกันการโจมตีเหล่านี้เสียอีก

ประการที่สาม และนี่คือจุดที่ Rogers ก้าวข้ามเรื่องราวของ Coldcard บริษัทต่าง ๆ กำลังนำเอเจนต์มาปรับใช้กับการเข้าถึงข้อมูลสำคัญภายใน เช่น อีเมล, Slack และข้อมูลรับรองต่าง ๆ Bloomberg มองว่าการแฮ็ก Coldcard เป็นประเด็นด้านฮาร์ดแวร์ ขณะที่ Rogers มองว่าเป็นสัญญาณเบื้องต้นของปัญหาด้านความปลอดภัยยุค AI ที่กว้างขวางกว่านั้นมาก

ภัยคุกคามของเอเจนต์ที่ Rogers เตือนล่วงหน้าไว้

เมื่อปลายปีที่แล้ว Rogers อธิบายถึง อนาคตที่ผู้คนมอบรหัสผ่าน, บัตรเครดิต และข้อมูลระบุตัวตนให้กับเอเจนต์ AI ซึ่งถือเป็นความเสี่ยงร้ายแรงที่ไม่ได้รับการจัดการ มีเพียงไม่กี่คนที่เข้าใจในสิ่งที่เขาหมายถึงในตอนนั้น แต่ตอนนี้ ทุกคนต่างเข้าใจ

เขายกตัวอย่างเปรียบเทียบเอเจนต์ AI และข้อมูลสำคัญกับวัยรุ่นและกุญแจรถ กุญแจจะไม่ถูกเก็บไว้ในห้องของวัยรุ่น พ่อแม่จะตัดสินใจตามสถานการณ์ว่าเมื่อใดสมควรให้เข้าถึง ขับรถไปโรงเรียนเช้าวันจันทร์ก็ได้ แต่คืนวันศุกร์หลังงานปาร์ตี้ไม่เหมาะ Rogers ให้เหตุผลว่า หลักตรรกะเดียวกันนี้ควรกำกับว่าสิ่งใดที่เอเจนต์ใดสามารถเข้าถึง และเมื่อใด

Ledger นำเสนอเครื่องมือที่ช่วยให้เอเจนต์ถือครองกระเป๋าเงินโดยไม่ต้องถือครองกุญแจส่วนตัว หลักการนี้ตรงกับหลักการที่เป็นรากฐานของความปลอดภัยด้านฮาร์ดแวร์มาโดยตลอด นั่นก็คือการป้องกันที่เกิดจากการออกแบบ ไม่ใช่แค่จากนโยบาย

ไม่ว่าทรัพย์สินของคุณจะถูกเก็บไว้ที่ใด คุณควรใส่ใจกับระดับความปลอดภัยที่ปกป้องทรัพย์สินของคุณ

Rogers กล่าวกับ Bloomberg


อ่านบทวิเคราะห์ตลาดคริปโตล่าสุดจาก BeInCrypto ได้ที่ คลิกที่นี่.

ข้อจำกัดความรับผิดชอบ

หมายเหตุบรรณาธิการ: เนื้อหาต่อไปนี้ไม่ได้สะท้อนถึงมุมมองหรือความคิดเห็นของ BeInCrypto มันจัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลเท่านั้นและไม่ควรถูกตีความว่าเป็นคำแนะนำทางการเงิน กรุณาทำการวิจัยของคุณเองก่อนที่จะทำการตัดสินใจลงทุนใดๆ และโปรดอ่าน ข้อกำหนดและเงื่อนไข, นโยบายความเป็นส่วนตัว และ ข้อจำกัดความรับผิดชอบ ของเรา

ผู้สนับสนุน
ผู้สนับสนุน