Ledger ostrzega: włamanie na Coldcard za 116 mln dol. pokazuje, jak AI potęguje wady portfeli sprzętowych

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ian Rogers z Ledger uważa, że kradzież środków z portfeli Coldcard o wartości 116 mln dol. pokazuje, jak sztuczna inteligencja może wyostrzyć skutki błędów w generowaniu losowości, ale nie dowodzi, że same portfele sprzętowe czy samodzielne przechowywanie kryptowalut są z natury niebezpieczne.

Najważniejsze ustalenia

  • Błąd w generowaniu seeda w Coldcardzie obniżał realną entropię do ok. 40 bitów na starszych urządzeniach i ok. 72 bitów na nowszych dotkniętych problemem modelach.
  • Według TRM Labs fale kradzieży od 30 lipca objęły ok. 1 816 Bitcoinów (BTC), wartych łącznie niemal 116 mln dol.
  • Rogers twierdzi, że AI dramatycznie obniża koszt wyszukiwania luk, a autonomiczne agentowe systemy tworzą nowe ryzyka, gdy uzyskują dostęp do haseł i innych tajnych danych.

Luka w portfelu Bitcoin

Media poinformowały 12 sierpnia, że Rogers, chief human agency officer w Ledgerze, odrzucił interpretację, jakoby incydent ujawniał strukturalną słabość portfeli sprzętowych. Wskazał raczej na fatalną jakość losowości oraz na narzędzia AI, które pozwalają atakującym znacznie szybciej przeszukiwać infrastrukturę w poszukiwaniu podatnych systemów.

Producent Coldcarda, firma Coinkite, wyjaśnił, że problem spowodowała usterka firmware’u wprowadzona w 2021 r. Sprawiła ona, że generowanie seeda opierało się na programowym generatorze liczb pseudolosowych, zamiast na docelowym, sprzętowym źródle losowości. Wstępne szacunki Coinkite wskazują, że realna entropia spadła do ok. 40 bitów na dotkniętych błędem urządzeniach Mk2 i Mk3 oraz ok. 72 bitów na nowszych modelach objętych usterką.

Z kolei TRM Labs oszacowało, że w czterech falach ataku z ponad 5 200 adresów zniknęło łącznie ok. 1 816 BTC, co odpowiada stratom rzędu 116 mln dol. Ledger podkreśla, że jego urządzenia generują entropię wyłącznie poprzez sprzętowy generator liczb losowych (TRNG) w certyfikowanym Secure Element, bez programowego „fallbacku”.

Zobacz także: XRP spada poniżej 1 dol., gdy wieloryby po cichu skupują 380 mln tokenów

Ostrzeżenie Iana Rogersa

Rogers wskazał, że AI zmienia krajobraz zagrożeń na trzy kluczowe sposoby: wzmacnia narzędzia do wykrywania podatności, przyspiesza rozwój oprogramowania oraz gwałtownie zwiększa liczbę agentów AI z dostępem do wrażliwych systemów.

Ten trzeci typ ryzyka wykracza daleko poza kryptowaluty, ponieważ korporacyjne agenty mogą przetwarzać pocztę e‑mail, dane logowania, informacje płatnicze czy wewnętrzną komunikację.

Rogers porównał nadawanie uprawnień agentom AI do decyzji rodzica, kiedy przekazać nastolatkowi kluczyki do samochodu. Jego zdaniem o tym, kiedy agent może korzystać z wrażliwych uprawnień, powinien decydować kontekst. Ledger pracuje nad rozwiązaniami, które rozdzielą możliwość obsługi portfela przez agenta od bezpośredniej kontroli nad kluczami prywatnymi.

„Niezależnie od tego, gdzie przechowujesz swoje aktywa, powinno cię interesować, jaki poziom bezpieczeństwa je chroni” – powiedział Rogers w rozmowie z Bloomberg.

Ledger już wcześniej zwracał uwagę na problem jakości losowości. Zespół bezpieczeństwa Donjon w listopadzie 2022 r. zgłosił firmie Trust Wallet lukę w rozszerzeniu przeglądarkowym, gdy wykrył, że entropia seeda spadła do zaledwie 32 bitów.

Czytaj dalej: Szefowa Apple Pay Jennifer Bailey odchodzi z firmy po 25 latach

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev jest szefem działu treści w Yellow.com i od 10 lat zajmuje się reportażem na temat kryptowalut. Specjalizuje się w pogłębionych materiałach typu Research i Learn, koncentrując się na analizie, kontekście branżowym oraz większych siłach kształtujących świat krypto – od ery AI i technologii bezpieczeństwa po innowacje w fintechu. Wierzy, że wszystko, co cyfrowe, wkrótce całkowicie zdominuje to, co analogowe, i ciężko pracuje, aby tak się stało.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
Ledger ostrzega: włamanie na Coldcard za 116 mln dol. pokazuje, jak AI potęguje wady portfeli sprzętowych | Yellow