Ledger ostrzega: atak na Coldcard wart 116 mln dol. pokazuje, jak AI wzmacnia słabości portfeli

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Ian Rogers z Ledgera twierdzi, że kradzież 116 mln dol. z portfeli Coldcard pokazuje, jak sztuczna inteligencja potrafi spotęgować skutki błędów związanych z losowością, a nie to, że same portfele sprzętowe czy samodzielna kontrola środków są z natury niebezpieczne.

Najważniejsze informacje

  • Błąd w generowaniu seedu w Coldcard znacząco obniżał faktyczną entropię – do ok. 40 bitów w starszych urządzeniach i ok. 72 bitów w nowszych wadliwych modelach.
  • Według TRM Labs fala ataków rozpoczęta 30 lipca doprowadziła do kradzieży ok. 1 816 Bitcoinów (BTC), wartych blisko 116 mln dol.
  • Rogers podkreśla, że AI drastycznie obniża koszt wyszukiwania luk, a autonomiczni agenci tworzą nowe wektory ataku, gdy uzyskają dostęp do haseł i innych poufnych danych.

Luka w portfelu Bitcoin

Jak poinformowały media 12 sierpnia, Rogers, pełniący w Ledgerze funkcję chief human agency officer, odrzucił tezę, że incydent ujawnia fundamentalną słabość portfeli sprzętowych. Zamiast tego wskazał na wadliwą losowość generowania kluczy oraz na rolę narzędzi AI, które ułatwiają atakującym szybkie przeszukiwanie dużych zbiorów potencjalnie podatnych systemów.

Producent Coldcard, firma Coinkite, wyjaśnił, że w 2021 roku do firmware’u wkradł się błąd powodujący, iż generowanie seedu opierało się na programowym generatorze liczb pseudolosowych, zamiast na docelowym sprzętowym źródle losowości. Wstępne szacunki Coinkite mówią o efektywnej entropii rzędu 40 bitów w dotkniętych problemem urządzeniach Mk2 i Mk3 oraz około 72 bitów w nowszych modelach objętych usterką.

Z kolei TRM Labs podało, że w czterech falach ataków opróżniono ponad 5 200 adresów, łącznie z ok. 1 816 BTC, co przybliżono jako straty rzędu 116 mln dol. Ledger zapewnia, że ich własne urządzenia generują entropię poprzez sprzętowy generator liczb losowych (true RNG) w certyfikowanym Secure Elemencie, bez programowego mechanizmu awaryjnego.

Zobacz także: XRP spada poniżej 1 dolara, gdy „wieloryby” po cichu skupują 380 mln tokenów

Ostrzeżenie Iana Rogersa

Rogers wskazuje, że sztuczna inteligencja zmienia krajobraz zagrożeń na trzy sposoby: zapewnia atakującym silniejsze narzędzia do wyszukiwania luk, przyspiesza rozwój oprogramowania oraz zwiększa liczbę agentów AI z dostępem do wrażliwych systemów.

To trzecie ryzyko wykracza daleko poza same portfele kryptowalutowe, ponieważ korporacyjne agenty mogą mieć dostęp do poczty elektronicznej, danych logowania, informacji o płatnościach czy wewnętrznej komunikacji.

Rogers porównał kontrolę dostępu dla agentów AI do decyzji rodziców, kiedy przekazać nastolatkowi kluczyki do samochodu – kontekst powinien determinować, kiedy agent może korzystać z uprawnień do wrażliwych operacji. Ledger pracuje nad rozwiązaniami, które rozdzielają możliwość obsługi portfela przez agenta od bezpośredniej kontroli nad kluczami prywatnymi.

„Bez względu na to, gdzie przechowujesz swoje aktywa, powinieneś interesować się poziomem bezpieczeństwa, który ich strzeże” – powiedział Rogers w rozmowie z Bloombergiem.

Ledger już wcześniej zwracał uwagę na problemy z losowością. Zespół bezpieczeństwa Donjon zgłosił w listopadzie 2022 roku firmie Trust Wallet lukę w rozszerzeniu przeglądarkowym, po tym jak ustalono, że entropia seedu spadła tam do zaledwie 32 bitów.

Czytaj dalej: Szefowa Apple Pay Jennifer Bailey odchodzi na emeryturę po 25 latach w firmie

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev jest szefem działu treści w Yellow.com i od 10 lat zajmuje się reportażem na temat kryptowalut. Specjalizuje się w pogłębionych materiałach typu Research i Learn, koncentrując się na analizie, kontekście branżowym oraz większych siłach kształtujących świat krypto – od ery AI i technologii bezpieczeństwa po innowacje w fintechu. Wierzy, że wszystko, co cyfrowe, wkrótce całkowicie zdominuje to, co analogowe, i ciężko pracuje, aby tak się stało.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
Ledger ostrzega: atak na Coldcard wart 116 mln dol. pokazuje, jak AI wzmacnia słabości portfeli | Yellow