Tag: coldcard

  • Coldcard-exploit: Cryptocurrency-wereld Schudt Op Grondvesten Na $4,5 Miljoen Diefstal

    Coldcard-exploit: Cryptocurrency-wereld Schudt Op Grondvesten Na $4,5 Miljoen Diefstal

    De recente Coldcard-exploit heeft aanzienlijke schokken door de crypto-wereld gestuurd. Ongeveer 64 Bitcoin, ter waarde van 4,17 miljoen dollar, en 200 Ether, goed voor 380.000 dollar, zijn via cryptocurrency-mixingprotocollen verplaatst, zoals gerapporteerd door CertiK, een prominente speler op het gebied van blockchainbeveiliging. De Bitcoin-transacties kwamen van adres bc1q0 en werden op dinsdag doorgegeven aan het mixingprotocol Wasabi. Dit soort protocollen, waaronder beroemdheden zoals Tornado Cash, combineren en vermengen de crypto van verschillende gebruikers, waardoor de traceerbaarheid tussen afzenders en ontvangers sterk bemoeilijkt wordt. Dit maakt het uitdagend om gestolen fondsen op te sporen, wat op zijn beurt de kans op herstel van activa verkleint.

    De Coldcard-exploit heeft inmiddels de positie veroverd als de derde grootste cryptocurrency-hack van dit jaar. Meer dan 100 miljoen dollar aan Bitcoin is in totaal weggevaagd over drie bevestigde aanvalsgolven, met 7300 slachtoffers tot gevolg. Galaxy Digital heeft een vermoedelijke vierde aanvalsgolf ontdekt, die de totale verliezen zou kunnen opstuwen naar ongeveer 130 miljoen dollar in Bitcoin. Dit roept serieuze vragen op over de beveiliging van dergelijke wallet-systemen en hoe deze kwetsbaarheden lijken door te sijpelen in ons ecosysteem.

    In april zagen we een vergelijkbare situatie waarin een hacker, verantwoordelijk voor de Kelp DAO-hack ter waarde van 293 miljoen dollar, maar liefst 75.700 Ether verlaagde, destijds goed voor 175 miljoen dollar. Dit werd voornamelijk gedaan via THORChain, hetgeen bijna 910.000 dollar aan transactiekosten opleverde voor het protocol. Het gebruik van deze methoden is tot dusver een solide strategie gebleken om gestolen fondsen wit te wassen.

    Uit on-chain tracing door TRM Labs blijkt dat de meeste gestolen fondsen nog steeds zijn ondergebracht in een beperkt aantal adressen die onder controle staan van de aanvallers, met weinig tot geen poging tot mixing. Dit wijst op een zorgwekkende inefficiëntie in hun werkwijze. De blockchain-intelligentieorganisatie heeft ook opgemerkt dat de variaties in de manier van transacties tijdens elke aanvalsgolf suggereren dat er meerdere aanvallers betrokken waren bij de exploit, wat consistent is met eerdere bevindingen van Galaxy, die op zijn minst 15 verschillende aanvallers achter de Coldcard-kwetsbaarheid hebben geïdentificeerd.

    TRM Labs wijst daarnaast op een firmwarefout uit maart 2021 die de zaadrandomheid van bepaalde Coldcard-wallets verzwakte, waardoor de moeilijkheidsgraad om sleutels te kraken werd verlaagd tot 40 bits in plaats van de gebruikelijke 128 bits. Dit maakt brute-force aanvallen, zelfs zonder fysieke toegang, haalbaar.

    Waren er adequate beveiligingsmaatregelen getroffen, dan had dit misschien meer kunnen voorkomen. Dragonfly’s managing partner, Haseeb Qureshi, opperde dat een investering van ongeveer 2 dollar in AI-ondersteuning de exploit had kunnen zien aankomen, verwijzend naar sociale media donde rapporten melding maakten van AI-modellen die de kwetsbaarheid in minder dan twintig minuten herkenden.

    Vraag & Antwoord

    Wat zijn de gevolgen van de Coldcard-exploit voor investeerders?
    De exploit onderstreept de noodzaak voor een verbeterde beveiliging en transparantie in de cryptocurrency-ecosystemen. Investeerders dienen deze risico’s in hun risicobeheerstrategieën te integreren om verliezen te minimaliseren.

    Hoe kunnen we toekomstige exploits voorkomen?
    Een combinatie van strengere beveiligingsmaatregelen, zoals het implementeren van geavanceerdere algoritmes en een proactieve monitoring van blockchain-activiteiten, is essentieel om de kans op toekomstige hacks te minimaliseren.

    Wat is de toekomst van cryptocurrency-mixingprotocollen?
    Terwijl deze protocollen een nuttige rol spelen in de privacy van gebruikers, zal er druk zijn om een evenwicht te vinden tussen privacy en het voorkomen van witwassen, wat kan leiden tot strengere reguleringen binnen de industrie.

  • Kwetsbaarheid In Cryptowallets: Ledger Belicht De Cruciale Rol Van Hardwarematige Randomisatie

    Kwetsbaarheid In Cryptowallets: Ledger Belicht De Cruciale Rol Van Hardwarematige Randomisatie

    In de nasleep van de recente Coldcard-exploit heeft Ledger, producent van hardwareportefeuilles, de aandacht gevestigd op de kwetsbaarheden binnen de cryptowalletsector. De Chief Technology Officer van Ledger, Charles Guillemet, benadrukt dat deze gebeurtenis een belangrijke les biedt over de fondamenten van cryptografische randomisatie, een cruciaal onderdeel voor de veiligheid van digitale activa.

    De Coldcard-kwetsbaarheid, die teruggaat tot een firmwarebuild van maart 2021, onthult dat sommige hardware wallets softwarematige terugvallen in plaats van betrouwbare hardwarematige randomisatie gebruiken bij het genereren van herstelzinnen. Dit heeft geleid tot een onbegrijpelijke situatie waarin privé-sleutels voorspelbaar waren, wat resulteerde in een verlies van ongeveer 130 miljoen dollar aan Bitcoin. Guillemet vraagt ons ons te realiseren dat de beveiligingsmodellen van hardware wallets steeds ernstiger op de proef worden gesteld, vooral met de opkomst van geavanceerde technologieën zoals kunstmatige intelligentie (AI).

    De incidenten rondom Coldcard dienen als een helder voorbeeld van de noodzaak voor hardware wallets om gebruik te maken van onafhankelijke, gecertificeerde hardware-randomgetallengeneratoren. Guillemet legt uit dat een echt toestel dat volledig afhangt van een hardwarematige random generator, zoals dat van Ledger, in staat is om een volledige 256 bits van entropie (de mate van willekeur) te produceren voor elke gegenereerde seed en daardoor robuuster is tegen aanvallen. Deze aanpak minimaliseert de kans op exploitatie via softwarematige kwetsbaarheden.

    De recente gebeurtenissen leggen niet alleen de tekortkomingen bloot in de beveiligingsarchitectuur van sommige hardware wallets, maar ze dwingen ons ook om kritischer naar de ontwerprichtlijnen binnen de industrie te kijken. “Open source en getest zijn niet synoniemen,” waarschuwt Guillemet. Dit benadrukt het verschil tussen transparantie en effectiviteit in de beoordeling van veiligheid. Reflecterend op de rol van AI in cybersecurity, stelt hij vast dat aanvallers nu sneller dan ooit kwetsbaarheden kunnen identificeren, waardoor verdedigingen in dezelfde snelheid moeten opereren.

    De implicaties van dergelijke kwetsbaarheden zijn verstrekkend. Neem bijvoorbeeld de situatie in mei, toen een andere kwetsbaarheid in Zcash werd ontdekt, die leidde tot een grote paniek onder investeerders en een dramatische koersdaling. Dit wijst op de noodzaak voor walletproducenten, zoals Ledger, om hun beveiligingsprocedures voortdurend te herzien en te verbeteren. Door AI te combineren met menselijke expertise, kan Ledger proactief beveiligingshiaten identificeren voordat deze door aanvallers worden uitgebuit.

    Ledger’s Donjon-onderzoekslaboratorium heeft erop gericht om hun producten op de proef te stellen, wat een pragmatische benadering van beveiliging weerspiegelt. Het is erop gericht niet alleen te anticiperen op potentiële zwaktes, maar ook om bestaande protocollen te verbeteren. Guillemet stelt dat een hardware wallet grondig moet worden geëvalueerd op zijn vermogen om randomisatie op een veiligere manier te genereren, iets wat investeerders sterk in overweging moeten nemen.

    Bij het kiezen van een hardware wallet is het van essentieel belang om te begrijpen hoe deze randomisatie genereert en of deze processen onafhankelijk zijn gecertificeerd. Guillemet is duidelijk: “Randomisatie moet voortkomen uit fysica, niet uit een formule,” wat impliceert dat de fundering van digitale veiligheid niet alleen op theorievorming mag rusten, maar op verifieerbare realiteit. Ledger werkt voortdurend aan het verbeteren van hun beveiligingsnormen, wat moet dienen als een indicatie voor de industrie als geheel; de tijd van lukraak vertrouwen is voorbij.

    Vraag & Antwoord

    Wat heeft de Coldcard-exploit blootgelegd over hardware wallets?
    De exploit heeft aangetoond dat het gebruik van softwarematige terugvallen in plaats van veilige hardware randomisatie kwetsbaarheden creëert die aanvallers kunnen benutten, wat resulteert in aanzienlijke verliezen voor gebruikers.

    Hoe garandeert Ledger de veiligheid van zijn hardware wallets?
    Ledger maakt gebruik van een echte hardware random number generator die rechtstreeks is geïntegreerd in een gecertificeerde Secure Element, wat zorgt voor een robuuste en veilige generatie van herstelzinnen.

    Waarom is onafhankelijke certificering van randomisatieprocessen belangrijk?
    Onafhankelijke certificering waarborgt dat de randomisatieprocessen van hardware wallets daadwerkelijk veilig zijn en dat ze getest zijn door experts die actief zoeken naar kwetsbaarheden, in plaats van enkel door de producent zelf te worden bevestigd.