Bitcoin Forum
August 05, 2026, 08:34:12 PM *
News: COLDCARD users only: critical vulnerability risks funds stored on COLDCARD devices; immediate action required
 
   Home   Help Search Login Register More  
Pages: « 1 2 [3]  All
  Print  
Author Topic: Coldcard hack!  (Read 474 times)
Lakai01
Legendary
*
Offline

Activity: 3108
Merit: 4261


✅ NO KYC


View Profile
August 04, 2026, 03:03:59 PM
 #41

Zu den sicheren Aufbewahrungen sind die Oldschool noch immer am Besten.
Grundsätzlich hast du natürlich vollkommen Recht, solche Aufbewahrungsmethoden sind am sichersten ... wenn der Private Key tatsächlich mit einer Entropie (also quasi die Zufälligkeit) von 256 Bit generiert wurde. Man kann ja auch einen sehr schwachen Key generieren und den dann in eine Platte von Willi stanzen, dann hätte man über kurz oder lang das gleiche Problem wie jetzt die Coldcard-Besitzer.



@seolein
Bei deiner Geschichte hab ich mich ebenfalls anfangs fast nicht getraut weiter zu lesen, gut, dass die Sache so ausging Smiley

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
d5000
Legendary
*
Offline

Activity: 4718
Merit: 10940


Decentralization Maximalist


View Profile
August 04, 2026, 05:48:39 PM
 #42

Bitter ist vor allem, dass hier immer mit "Wir sind Open Source, wir sind sicher" geworben wurde. Durch gängige KI-Modelle ist jedoch fraglich, ob Open Source hier tatsächlich noch ein Sicherheitsvorteil ist, da die Modelle einfach die Repositories scannen und Sicherheitsschwachstellen aufdecken können. Man geht ja jetzt bei diesem Vorfall davon aus, dass eine KI den Fehler gefunden und Ausnutzungsmöglichkeiten dargestellt hat.
Nuja, aber bei Open Source kann diesen Check ja "jeder" durchführen, also auch die Entwickler, oder potenzielle Nutzer.

Bei Closed Source Software ist man auf das Qualitätsmanagement des Anbieters angewiesen. Wobei natürlich gerade bei sicherheitsrelevanter Software da auch die entsprechenden Anreize da sein sollten.

Auswirkungen auf Bitcoin sehe ich übrigens eher wenige. Solche Hacks/Sicherheitslücken basierend auf niedriger Entropie gab es immer wieder mal. Beispiele sind blockchain.info (2014 glaube ich - war damals der bekannsteste self-custody online Anbieter) und BitcoinJS (2015). Das Problem sollte eigentlich hinreichend bekannt sein bei den Herstellern, insofern ist das nicht gerade ein Gütesiegel für Coldcard. Vielleicht hat das positive Auswirkungen insofern, als dass die Hersteller jetzt ihre Maßnahmen noch mal verschärfen könnten.

███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits..REWARDING, BEYOND LIMITS...
█████████████████████████
█████████████████████████
███████████▀▀░░▀█▄░░▀████
████████▀░░░░░░░░▀█▄░████
███████░░░░▄▄░░▄░░░▀█████
██████░░░░░▀▀▄██▀░░░░████
█████░░░██░▄██▀▄▄░░░█████
████░░░░░▄██▀░░▀▀░░██████
█████▄░░▀█▀░██░░░░███████
████░▀█▄░░░░░░░░▄████████
████▄░░▀█▄░░▄▄███████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████▀░░▀░███████████
████████░░░▄░█░██████████
███████████▌▐██░█████████
███████████░███▌▐████████
██████████░█████░████████
██████▀░▄░▀███▀░▄░▀█████
█████░▄▀░░░░█░▄▀░░░░█████
█████░░░░░░░█░░░░░░░█████
██████▄░░░▄███▄░░░▄██████
█████████████████████████
█████████████████████████


























  PLAY NOW  
cygan (OP)
Legendary
*
Offline

Activity: 3962
Merit: 13018


icarus-cards.eu


View Profile WWW
Today at 05:46:17 AM
 #43

chainalysis.com hat folgende übersicht veröffentlicht, die auf deren analyse basiert, in welchen ländern der welt die meistens verluste durch den ColdCard-hack verzeichnet werden
hier sticht besonders kanada und deren hodler heraus, die mit über 25% der zurechenbaren verluste tragen
auch die BTC-hodler in den us-staaten, australien sowie thailand waren sehr stark betroffen


█████████████████████████
██████████████▀▄▄▄▀██████
████████▀▀▄▄████▄▄▀███
██████████████
████▀▄▄████████████
██▀██▀▀▀▀██
███▄▀▀███████
█▀███████████▄█
█▄▀▄██▀███▄████▄██
███▄█████▄▄▄████
█████▄████▄▄▄▀▀▄▄██████
███████▄▀▀▀▀▄▄▄██████████
█████████████████████████
.
 Jackpot ter .....  COMMUNITY POWERED CRYPTO CASINO  
▄███████████████████████▄
█████████████████████████
█████████████████████████
██████▄░▄▄▀██████▀▄██████
███████▄░█▄░███▀▄████████
█████████▄▀█░▀▄██████████
██████████▄▀█▄▀██████████
██████████▀▄░█▄▀█████████
████████▀▄███░██░▀███████
██████▀▄██████░▀▀░▀██████
█████████████████████████
█████████████████████████
▀███████████████████████▀
▄███████████████████████▄
█████████████████████████
█████████████████████████
███████████████▀▀░░▐█████
███████████▀▀░░░░░░██████
███████▀▀░░░▄▄▀░░░░██████
████▀░░░░░▄█▀░░░░░▐██████
██████▄▄██▀░░░░░░░▐██████
███████████▄░░░░░░███████
██████████████▄░░▄███████
█████████████████████████
█████████████████████████
▀███████████████████████▀
▄███████████████████████▄
█████████████████████████
█████████████████████████
██████▀░░░▀▀▀▀▀░░░▀██████
█████▀░░░░░░░░░░░░░▀█████
████▀░░░░░░░░░░░░░░░▀████
████░░░░▄█▄░░░▄█▄░░░░████
███▌░░░░▀█▀░░░▀█▀░░░░▐███
███▌░░░░▄░░░░░░░▄░░░░▐███
█████▄▄░▄█▄▄▄▄▄█▄░▄▄█████
█████████████████████████
█████████████████████████
▀███████████████████████▀
 
  PLAY NOW  
Lakai01
Legendary
*
Offline

Activity: 3108
Merit: 4261


✅ NO KYC


View Profile
Today at 06:56:29 AM
Merited by cygan (3), mole0815 (1)
 #44

Bitter ist vor allem, dass hier immer mit "Wir sind Open Source, wir sind sicher" geworben wurde. Durch gängige KI-Modelle ist jedoch fraglich, ob Open Source hier tatsächlich noch ein Sicherheitsvorteil ist, da die Modelle einfach die Repositories scannen und Sicherheitsschwachstellen aufdecken können. Man geht ja jetzt bei diesem Vorfall davon aus, dass eine KI den Fehler gefunden und Ausnutzungsmöglichkeiten dargestellt hat.
Nuja, aber bei Open Source kann diesen Check ja "jeder" durchführen, also auch die Entwickler, oder potenzielle Nutzer.
Den Check kann jeder durchführen, das ist richtig.

Der große Haken an der Sache ist aber folgender:
Den Zugang zu den wirklich leistungsstarken Modellen bekommen - zumindest in der Erstphase - nur ausgewählte Mitarbeiter und/oder Unternehmen:

Quote
Der Claude-Entwickler hatte "Mythos Preview" im Rahmen seines "Glasswing"-Programms auf rund 200 Organisationen beschränkt, darunter auch die US-Regierung, nachdem das Modell Tausende von Software-Schwachstellen identifiziert hatte.

Quelle

Diese haben also einen (immensen) Vorsprung wenn es darum geht, vollautomatisiert Schwachstellen in Software zu finden.

Ein weiterer Punkt ...
Der von dir beschriebene Umstand ist der klassische "many eyes"-Vorteil. Das Problem ist jedoch, dass die KI das Scannen so billig und skalierbar gemacht hat, dass Angreifer den Code quasi permanent und vollautomatisch prüfen können (man könnte bspw. einen Webhost mieten und dort rund um die Uhr neue Pushes auf Github scannen). Natürlich können Entwickler - oder eigentlich jeder - denselben Check machen, passiert leider in der Praxis nicht (kontinuierlich) oder mit der gleichen Intensität, wodurch Angreifer hier durchaus einen Vorteil haben, vor allem bei älteren Projekten wo ggfs. die Codebasis schon gar nicht mehr gewartet wird.

Bei Closed Source haben Angreifer zumindest noch den Mehraufwand des Reverse Engineerings (auch wenn natürlich auch das die KI zunehmend erleichtert).
Der eigentliche Sicherheitsvorteil von Open Source war ja immer, dass Lücken schneller gefunden und behoben werden können - und zwar von jedem. Genau dieser zweite Teil wird jetzt durch die KI aber zum Angriffspunkt und/oder Flaschenhals.


 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
jahead
Full Member
***
Offline

Activity: 224
Merit: 202


NYKNYC.


View Profile WWW
Today at 07:03:08 AM
Last edit: Today at 08:08:37 AM by jahead
 #45

Ich hoffe ich verstoße damit gegen keine Forenregeln und es ist in diesem Thread aufgrund der Umstände angebracht, aber hat jemand einen "Trezor-Freunde-Empfehlungslink"? Eine weitere Hardware-Wallet muss her, Link gerne per PM. Danke.

edit: Vielen Dank an Lakai01, aber anscheinend funktionieren die 10% beim Empfehlungs-Link nicht in der aktuellen Rabatt-Woche bei Trezor, dachte ich kann mit meiner Bestellung noch was "weitergeben".

────────────────  ₿ITCOIN KURSVORHERSAGE ₿TC/U$D Tipp-Spiel  ────────────────
─────────  📈 Tippe den Kurs  •  🏆 Gewinne Merits  •  📅 Regelmäßige Events   ───────── 
──  ► Jetzt Tipp abgeben, mitspielen & gewinnen ◄ 🇩🇪  German Local Board  ── 
5tift
Legendary
*
Offline

Activity: 3316
Merit: 2308


Crypto Casino with No KYC on routine deposits


View Profile
Today at 08:07:03 AM
 #46

Krasse Geschichte @seolein und zum Glück mit Happy End.
Da stellt man sich schon die Frage wie lagert man seine Coins am Besten.
Ich habe mich bis dato noch von jeder HW Wallet fern gehalten und fühlte mich bei Electrum schon sicher.
Aber bei dem Thema KI und open source kommt man auch leicht ins grübeln.

▄▄▄▀▀▀▀▀▄▄▄
▄█▀████▄▄▄████▀█▄
▄████▄▄▄▄▄▄▄▄▄████▄
████▄█████▄▄▄█████▄████
██▀▀▀███▄▄█████▄▄███▀▀▀██
█▌█████▀█████████▀███▐█
████████▀█████▀▄██▀████
████▀▄█████▄██████
██▀▄▀▄▐█▌█████████
█████████▐█▌█████████
▀█▄██████▐█▌▄█▀▀▄█▀
▀██▄▄▄▄███▄▄▄▄██▀
▀▀▀█████▀▀▀
████
██
██
██
██
██
██
██
██
██
██
██
████
████
██
██
██
██
██
██
██
██
██
██
██
████
████
██
██
██
██
██
██
██
██
██
██
██
████
████████████████████████████
100
FREE SPINS

 
████████████████████████████
████
██
██
██
██
██
██
██
██
██
██
██
████
████
██
██
██
██
██
██
██
██
██
██
██
████
████
██
██
██
██
██
██
██
██
██
██
██
████
 
  CLAIM BONUS  
cygan (OP)
Legendary
*
Offline

Activity: 3962
Merit: 13018


icarus-cards.eu


View Profile WWW
Today at 11:58:17 AM
Merited by mole0815 (1)
 #47

✂️
Das bedeutet gleichzeitig auch, dass die Hacker die BTC nirgendwohin transferieren können, da die Adressen sowohl bei zentralen als auch dezentralen Diensten (Mixer, ...) ebenfalls bekannt und mit sehr hoher Wahrscheinlichkeit auf einer Blacklist sind ... die Coins sind damit quasi "wertlos":
✂️

es gibt die ersten bewegungen von den gestohlenen BTC!
und zwar wurden 64BTC an die bc1pynd6vswmxkghw6k5463xwcj7el7u4tpl2t2pnh0s8llmc2wgzfqsdu7h92 gesendet, aus der dann 54BTC (als einzige tx-id) an die bc1qajcrhj3s2x0yfcj54emjukghv93su80svp2d3t gingen
die übrigen 10BTC wurden dann durch diverse (kleinere) transaktionen aufgeteilt

anscheinend wurden auch 6BTC von bc1p0l0xs2a0ffn2d9pek28k3vm9rjr2p0c5hvdlu03gpdwgzdgpscnq6qlk0h über die THORchain-brigde in ETH umgewandelt und landeten auf der folgenden ETH-adresse: 0x41B7529a411EeA979a8d468bdEBd36b0ad703268
von dort aus gingen 200ETH über zwei transaktionen á 100ETH an tornado cash


https://blockscan.com/address/0x41B7529a411EeA979a8d468bdEBd36b0ad703268?chainid=1#transactions

█████████████████████████
██████████████▀▄▄▄▀██████
████████▀▀▄▄████▄▄▀███
██████████████
████▀▄▄████████████
██▀██▀▀▀▀██
███▄▀▀███████
█▀███████████▄█
█▄▀▄██▀███▄████▄██
███▄█████▄▄▄████
█████▄████▄▄▄▀▀▄▄██████
███████▄▀▀▀▀▄▄▄██████████
█████████████████████████
.
 Jackpot ter .....  COMMUNITY POWERED CRYPTO CASINO  
▄███████████████████████▄
█████████████████████████
█████████████████████████
██████▄░▄▄▀██████▀▄██████
███████▄░█▄░███▀▄████████
█████████▄▀█░▀▄██████████
██████████▄▀█▄▀██████████
██████████▀▄░█▄▀█████████
████████▀▄███░██░▀███████
██████▀▄██████░▀▀░▀██████
█████████████████████████
█████████████████████████
▀███████████████████████▀
▄███████████████████████▄
█████████████████████████
█████████████████████████
███████████████▀▀░░▐█████
███████████▀▀░░░░░░██████
███████▀▀░░░▄▄▀░░░░██████
████▀░░░░░▄█▀░░░░░▐██████
██████▄▄██▀░░░░░░░▐██████
███████████▄░░░░░░███████
██████████████▄░░▄███████
█████████████████████████
█████████████████████████
▀███████████████████████▀
▄███████████████████████▄
█████████████████████████
█████████████████████████
██████▀░░░▀▀▀▀▀░░░▀██████
█████▀░░░░░░░░░░░░░▀█████
████▀░░░░░░░░░░░░░░░▀████
████░░░░▄█▄░░░▄█▄░░░░████
███▌░░░░▀█▀░░░▀█▀░░░░▐███
███▌░░░░▄░░░░░░░▄░░░░▐███
█████▄▄░▄█▄▄▄▄▄█▄░▄▄█████
█████████████████████████
█████████████████████████
▀███████████████████████▀
 
  PLAY NOW  
MinoRaiola
Legendary
*
Offline

Activity: 2926
Merit: 3511



View Profile WWW
Today at 01:26:33 PM
 #48

es gibt die ersten bewegungen von den gestohlenen BTC!
und zwar wurden 64BTC an die bc1pynd6vswmxkghw6k5463xwcj7el7u4tpl2t2pnh0s8llmc2wgzfqsdu7h92 gesendet, aus der dann 54BTC (als einzige tx-id) an die bc1qajcrhj3s2x0yfcj54emjukghv93su80svp2d3t gingen
die übrigen 10BTC wurden dann durch diverse (kleinere) transaktionen aufgeteilt
Wenn ich mir das ansehe, dann sind es dort ja schon mehrere hundert Transaktionen...auf beiden Seiten wird das eine riesige Fleißarbeit. Das die Coins gemixt werden haben ja schon einige vermutet, jetzt also mit Tornado.cash. Es geht also schneller los wie man gedacht hat, nur wenige Tage/Stunden nach der Aktion wird schon die Verschleierung gestartet. Jetzt warten man sicherlich auf einen Fehler der Scammer.

█████████████████████████
███████▀▀███████▀▀███████
█████▀░░▄███████▄░░▀█████
███▀░░██████▀░▀████░░▀███
██▀░░▀▀▀████████████░░▀██
██░░█▄████▀▀███▀█████░░██
██░░███▄▄███████▀▀███░░██
██░░████████████████░░██
██▄░░████▄▄██████▄▄█░░▄██
███▄░░██████░░████░░▄███
█████▄░░▀███░░▐▀░░▄█████
███████▄▄███████▄▄███████
█████████████████████████
.
 ROOBET .██████. BET ON WORLD CUP  🗺 ⚽︎.██████.
|

█▄█
▀█▀
████▄▄██████▄▄████
█▄███▀█░░█████░░█▀███▄█
▀█▄▄░▐█████████▌▄▄█▀
██▄▄█████████▄▄████▌
██████▄▄████████
█▀▀████████████████
██████
█████████████
██
█▀▀██████████████
▀▀▀███████████▀▀▀▀
|.
   BET NOW   
mole0815
Moderator
Legendary
*
Offline

Activity: 3164
Merit: 3625



View Profile
Today at 01:29:49 PM
 #49

Ich bin gespannt wie es weiter geht und auch ob der Täter bzw. die Gruppe einen Fehler machen wird.

Aktuell ist die Sache sehr heiß und wie man sieht, wird jede Bewegung genauestens medienwirksam überwacht.
In ein paar Jahren könnte die Sache schon anders aussehen, wenn man Geduld hat.
Überstützen wird der Typ es wohl nicht und genug Ahnung von der Materie inkl. aller Möglichkeiten zur weiteren Verwendung hat er vermutlich.

Für viele, viele Betroffene wird das den Crypto-Ruin bedeutet haben und lebensverändernd sein. Möchte ich mir nicht mal vorstellen Undecided



@jahead
Sieh dich mal hier um bzw. kann dort vielleicht jemand einen passenden Code auftreiben.

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
Lakai01
Legendary
*
Offline

Activity: 3108
Merit: 4261


✅ NO KYC


View Profile
Today at 02:13:14 PM
 #50

[...]
Wenn ich mir das ansehe, dann sind es dort ja schon mehrere hundert Transaktionen...auf beiden Seiten wird das eine riesige Fleißarbeit. Das die Coins gemixt werden haben ja schon einige vermutet, jetzt also mit Tornado.cash. Es geht also schneller los wie man gedacht hat, nur wenige Tage/Stunden nach der Aktion wird schon die Verschleierung gestartet. Jetzt warten man sicherlich auf einen Fehler der Scammer.
Mich wundert eher, dass man in der Lage ist, Coins aus dem Mixing trotzdem nachzuvollziehen wohin die gegangen sind? Oder nimmt man hier die Zieladresse aufgrund der Höhe und des Zeitpunktes einfach nur an? Die Mixer werden diese Daten ja ansonsten wohl kaum rausgeben ...

Ich hätte mir ehrlich gesagt tatsächlich erwartet, dass die Mixer die Herkunftsadressen sperren um so den Scammern das Handwerk zu legen ... da habe ich wohl falsch gehofft.

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
d5000
Legendary
*
Offline

Activity: 4718
Merit: 10940


Decentralization Maximalist


View Profile
Today at 05:06:30 PM
Merited by Lakai01 (2)
 #51

Den Zugang zu den wirklich leistungsstarken Modellen bekommen - zumindest in der Erstphase - nur ausgewählte Mitarbeiter und/oder Unternehmen:
Einwände dagegen: Die Standardmodelle sind in der nächsten Generation auch gut genug für die meisten Schwachstellen, und der Vorsprung neuer Modelle schmilzt ja (d.h. neue Versionen sind nicht mehr so viel besser als das noch vor einem Jahr der Fall war). Gerade im Fall Coldcard handelte es sich ja um einen "ziemlich dummen Bug", wie es ein englischsprachiger Forist formuliert hat. Zudem werden wahrscheinlich die Preview-Kriterien angepasst werden, wenn Mitarbeiter der ausgewählten Unternehmen das für Hacks missbrauchen. Da könnten sonst auch Haftungsfragen aufkommen.

Natürlich können Entwickler - oder eigentlich jeder - denselben Check machen, passiert leider in der Praxis nicht (kontinuierlich) oder mit der gleichen Intensität, wodurch Angreifer hier durchaus einen Vorteil haben, vor allem bei älteren Projekten wo ggfs. die Codebasis schon gar nicht mehr gewartet wird.
Für seriöse Open Source Projekte sollte das eigentlich dann zum Standard werden. Ich denke das ist einfach ein Lernprozess, und am Ende ist das Feld wieder ausgeglichen. Ich sehe den Viele-Augen-Vorteil weiter intakt. Insgesamt sollte Software (nicht nur Open Source) durch KI-Einfluss sicherer werden.

███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits..REWARDING, BEYOND LIMITS...
█████████████████████████
█████████████████████████
███████████▀▀░░▀█▄░░▀████
████████▀░░░░░░░░▀█▄░████
███████░░░░▄▄░░▄░░░▀█████
██████░░░░░▀▀▄██▀░░░░████
█████░░░██░▄██▀▄▄░░░█████
████░░░░░▄██▀░░▀▀░░██████
█████▄░░▀█▀░██░░░░███████
████░▀█▄░░░░░░░░▄████████
████▄░░▀█▄░░▄▄███████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████▀░░▀░███████████
████████░░░▄░█░██████████
███████████▌▐██░█████████
███████████░███▌▐████████
██████████░█████░████████
██████▀░▄░▀███▀░▄░▀█████
█████░▄▀░░░░█░▄▀░░░░█████
█████░░░░░░░█░░░░░░░█████
██████▄░░░▄███▄░░░▄██████
█████████████████████████
█████████████████████████


























  PLAY NOW  
Lakai01
Legendary
*
Offline

Activity: 3108
Merit: 4261


✅ NO KYC


View Profile
Today at 07:05:13 PM
 #52

Einwände dagegen: Die Standardmodelle sind in der nächsten Generation auch gut genug für die meisten Schwachstellen, und der Vorsprung neuer Modelle schmilzt ja (d.h. neue Versionen sind nicht mehr so viel besser als das noch vor einem Jahr der Fall war). Gerade im Fall Coldcard handelte es sich ja um einen "ziemlich dummen Bug", wie es ein englischsprachiger Forist formuliert hat. Zudem werden wahrscheinlich die Preview-Kriterien angepasst werden, wenn Mitarbeiter der ausgewählten Unternehmen das für Hacks missbrauchen. Da könnten sonst auch Haftungsfragen aufkommen.
Stimmt natürlich, die Standardmodelle werden besser und der relative Vorsprung schrumpft - das sehe ich genauso wie du.
Aber genau da liegt für mich auch der Haken: Solange der absolute Vorsprung noch da ist und die Preview-Zugänge exklusiv für Unternehmen (und dadurch natürlich deren Mitarbeiter) bleiben, reicht es völlig aus, um die Schwachstellen schneller und gründlicher auszunutzen als die Verteidigerseite. Stell dir vor, das nächste Modell findet die Schwachstellen nicht nur, sondern schreibt sofort Tools, um diese auszunutzen ... und das in quasi-Echtzeit.

Die Aussage von "ziemlich dumm" ist meiner Meinung nach deplaziert. Jeder Fehler, den man im Nachhinein aufdeckt, ist "ziemlich dumm" oder "einfach vermeidbar" gewesen, aber genau solche dummen Bugs sind es, die in der Praxis am häufigsten zu solchen Lücken führen und von Angreifern abgefisccht werden. Ein leistungsfähigeres Modell findet sie halt systematischer ...



Zum Viele-Augen-Prinzip: Ja, in der Theorie hast du hier natürlich Recht. In der Praxis sehe ich bei vielen älteren oder weniger prominenten Projekten immer noch, dass niemand regelmäßig mit dem aktuellen Stand der Technik (also KI-gestützt) drüberschaut. Und selbst wenn ... bis dann ein PR genehmigt wird, vergehen oft Tage, Wochen und Monate.
Der Lernprozess, von dem du sprichst, läuft hier sicherlich, ja. Aber er läuft auch langsamer als jener, den die Angreiferseite durchläuft. Deshalb bleibt der Vorteil vorerst bei denen, die früher und intensiver an die starken Modelle kommen.

Dass Software insgesamt sicherer wird, hoffe ich hingegen auch. Entweder zwangsweise (so wie jetzt bei Coldcard) oder im besten Falle schon proaktiv  Wink

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
Pages: « 1 2 [3]  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!