Ledger предупреждает: взлом Coldcard на $116 млн показал, как ИИ усиливает уязвимости кошельков

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Топ-менеджер Ledger Ян Роджерс считает, что кража $116 млн с аппаратных кошельков Coldcard показывает: искусственный интеллект усиливает последствия сбоев генерации случайных чисел, но не доказывает, что «железные» кошельки или самостоятельное хранение криптоактивов по своей природе небезопасны.

Ключевые моменты

  • Из‑за ошибки в генерации сида эффективная энтропия на старых устройствах Coldcard падала примерно до 40 бит, а на более новых — до 72 бит.
  • По оценке TRM Labs, серия атак с 30 июля привела к краже около 1 816 Bitcoin (BTC) на сумму порядка $116 млн.
  • По словам Роджерса, ИИ снижает стоимость поиска уязвимостей, а автономные агенты создают новые риски, получая доступ к учётным данным и другим секретам.

Уязвимость биткоин-кошелька

СМИ сообщили 12 августа, что Роджерс, занимающий в Ledger пост chief human agency officer, отверг интерпретацию инцидента как доказательство системной слабости аппаратных кошельков. Он указал на некачественную генерацию случайных чисел и на то, что ИИ‑инструменты позволяют злоумышленникам гораздо эффективнее сканировать инфраструктуру в поисках слабых мест.

Производитель Coldcard, компания Coinkite, заявил, что ошибка в прошивке, появившаяся в 2021 году, перевела генерацию сида на программный псевдослучайный генератор вместо предусмотренного аппаратного источника. По предварительным оценкам фирмы, эффективная энтропия оказалась порядка 40 бит на затронутых устройствах Mk2 и Mk3 и около 72 бит на более новых моделях, попавших под уязвимость.

Согласно отчёту TRM Labs, опубликованному здесь, четыре волны атак опустошили более 5 200 адресов, в общей сложности выведено около 1 816 BTC, что на момент инцидента оценивалось примерно в $116 млн. В Ledger утверждают, что их устройства получают энтропию исключительно из аппаратного генератора истинно случайных чисел внутри сертифицированного Secure Element, без программных «запасных» вариантов.

Также читайте: XRP пробивает вниз уровень $1, пока «киты» незаметно скупают 380 млн токенов

Предупреждение Яна Роджерса

Роджерс отмечает, что ИИ меняет ландшафт угроз сразу по трём направлениям: делает инструменты поиска уязвимостей значительно мощнее, ускоряет разработку программного обеспечения и стремительно увеличивает число ИИ‑агентов, которые получают доступ к чувствительным системам.

Третий фактор выходит далеко за рамки криптокошельков: корпоративные агенты уже обрабатывают электронную почту, учётные данные, платёжную информацию и внутреннюю переписку, что расширяет возможный ущерб при компрометации.

Он сравнил управление доступом для ИИ‑агентов с решением родителей, когда впервые доверить подростку ключи от машины: контекст должен определять, когда и какие чувствительные права агент может получать. Ledger разрабатывает инструменты, которые отделяют способность агента работать с кошельком от прямого контроля над приватными ключами.

«Независимо от того, где хранятся ваши активы, вам должно быть небезразлично, какой уровень безопасности их защищает», — сказал Роджерс в комментарии для Bloomberg.

Ledger и ранее поднимала тему слабой энтропии. Её исследовательская команда Donjon в ноябре 2022 года сообщила компании Trust Wallet о проблеме в браузерном расширении после того, как обнаружила, что энтропия сида там фактически уменьшилась до 32 бит.

Читайте далее: Глава Apple Pay Дженнифер Бейли уходит на пенсию после 25 лет в компании

Alexey Bondarev profile photo

Alexey Bondarev

Алексей Бондарев — руководитель отдела контента в Yellow.com, освещающий мир криптовалют на протяжении последних 10 лет. Он специализируется на глубоких исследовательских материалах и обучающих статьях с упором на аналитическую подачу, отраслевой контекст и глобальные силы, формирующие крипторынок — от эры искусственного интеллекта и технологий безопасности до инноваций в финтехе. Он убеждён, что всё цифровое в скором времени окончательно превзойдёт всё аналоговое, и усердно работает над тем, чтобы это стало реальностью.

Отказ от ответственности и предупреждение о рисках: Информация, представленная в этой статье, предназначена только для образовательных и информационных целей и основана на мнении автора. Она не является финансовой, инвестиционной, юридической или налоговой консультацией. Криптоактивы крайне волатильны и подвержены высоким рискам, включая риск потери всех или значительной части ваших инвестиций. Торговля или владение криптоактивами может не подходить для всех инвесторов. Мнения, выраженные в этой статье, принадлежат исключительно автору(ам) и не представляют официальную политику или позицию Yellow, её основателей или руководителей. Всегда проводите собственное тщательное исследование (D.Y.O.R.) и консультируйтесь с лицензированным финансовым специалистом перед принятием любых инвестиционных решений.
Последние новости
Показать все новости
Связанные Новости
Связанные исследовательские статьи
Связанные обучающие статьи
Ledger предупреждает: взлом Coldcard на $116 млн показал, как ИИ усиливает уязвимости кошельков | Yellow