AI vindt voor 2 dollar in 20 minuten fout achter enorme bitcoinroof van 116 miljoen

Een programmeerfout in hardwarewallet COLDCARD bleef jarenlang onopgemerkt en wordt in verband gebracht met de diefstal van ongeveer 116 miljoen dollar aan bitcoin. Achteraf had een AI-model slechts twintig minuten nodig om dezelfde zwakke plek terug te vinden.

Herstelwoorden waren te voorspelbaar

Het probleem zat niet in Bitcoin zelf, maar in de manier waarop sommige COLDCARD-apparaten hun geheime herstelwoorden aanmaakten. Door een fout gebruikte de software deels voorspelbare gegevens in plaats van voldoende willekeur.

Wie die herstelwoorden kon nabootsen, kreeg toegang tot de bijbehorende bitcoin. Volgens de nieuwste update van Galaxy Research is met hoge zekerheid ongeveer 1.596 BTC gestolen uit circa 7.300 adressen. Wanneer een vermoedelijke, maar nog niet bevestigde vierde aanvalsgolf wordt meegerekend, kan het totaal oplopen tot ongeveer 2.055 BTC, ter waarde van circa 130 miljoen dollar.

Volgens de technische analyse van Block kwam de kwetsbare code in maart 2021 in de firmware terecht.

AI vindt de fout voor een paar dollar

Na de aanval kreeg AI-model GLM 5.2 de opdracht om de software te onderzoeken. Het model zou de fout binnen twintig minuten hebben gevonden. Dragonfly-topman Haseeb Qureshi schatte de kosten van die test op ongeveer 2 dollar.

Dat betekent niet dat AI de bitcoin heeft gestolen. De onderzoekers wisten al dat er ergens in deze code een ernstig probleem zat. Ook is het vinden van een fout iets anders dan het opsporen en leegtrekken van duizenden wallets.

Toch is de boodschap duidelijk: een aanvaller kan voor een paar dollar AI inzetten om te zoeken naar fouten in software die miljoenen beschermt. Ontwikkelaars kunnen hetzelfde doen om problemen eerder te vinden. De strijd draait daardoor steeds meer om snelheid: wie ontdekt de kwetsbaarheid als eerste?

Alleen updaten is niet genoeg

COLDCARD heeft inmiddels veilige firmware uitgebracht. Volgens de officiële waarschuwing van fabrikant Coinkite herstelt een update alleen geen herstelzin die eerder al met kwetsbare software is aangemaakt. Getroffen gebruikers moeten na de update een nieuwe wallet aanmaken en hun bitcoin verplaatsen.

Quantumcomputers worden vaak genoemd als een toekomstige bedreiging voor Bitcoin. Dit incident laat zien dat een veel directer gevaar nu al bestaat: menselijke fouten in walletsoftware. De AI-test achteraf suggereert bovendien dat zulke kwetsbaarheden steeds sneller en goedkoper kunnen worden opgespoord, door zowel aanvallers als ontwikkelaars.

Mis nooit meer wat in crypto

Maak BLOX nieuws je crypto voorkeursbron in Google

Voeg BLOX toe aan Google

Myrddin verdiept zich graag in crypto, macro-economie en alles wat daartussen gebeurt. Door zijn studie psychologie kijkt hij niet alleen naar cijfers en koersen, maar ook naar het gedrag achter de markt. Waarom reageren beleggers zoals ze reageren? En wat zegt dat over de bredere economie? Met die blik probeert hij complexe onderwerpen helder, toegankelijk en interessant te maken voor iedere lezer.