Ledger предупреждает: взлом Coldcard на $116 млн показал, как ИИ усиливает уязвимости криптокошельков

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Топ-менеджер Ledger Ян Роджерс считает, что кража $116 млн с устройств Coldcard демонстрирует, как искусственный интеллект усиливает последствия сбоев генерации случайных чисел, но не доказывает, что «холодные» кошельки или само-хранение криптоактивов по своей природе небезопасны.

Ключевые моменты

  • Ошибка в генерации сид-фраз на Coldcard снизила эффективную энтропию примерно до 40 бит на старых устройствах и около 72 бит на более новых затронутых моделях.
  • По данным TRM Labs, серии атак, начавшиеся 30 июля, вывели около 1 816 Bitcoin (BTC) — почти на $116 млн.
  • Роджерс утверждает, что ИИ резко удешевляет поиск уязвимостей, а автономные агенты несут новые риски, получая доступ к учетным данным и другим секретам.

Уязвимость Bitcoin-кошелька

СМИ сообщили 12 августа, что Роджерс, занимающий в Ledger должность chief human agency officer, отверг трактовку инцидента как доказательство фундаментальной ненадежности аппаратных кошельков. По его словам, корень проблемы — слабая случайность и то, что инструменты на базе ИИ позволяют злоумышленникам намного эффективнее находить и прорабатывать уязвимые системы.

Производитель Coldcard, компания Coinkite, заявил, что сбой прошивки, появившийся в 2021 году, привел к использованию программного генератора псевдослучайных чисел вместо предусмотренного аппаратного источника энтропии при создании сид-фраз. Предварительные оценки компании указывают на эффективную энтропию около 40 бит на затронутых устройствах Mk2 и Mk3 и примерно 72 бита на более новых уязвимых моделях.

Согласно данным TRM Labs, опубликованным, четыре волны атак затронули более 5 200 адресов и вывели в сумме около 1 816 BTC, совокупный ущерб оценивается примерно в $116 млн. В Ledger подчеркивают, что их устройства формируют энтропию с помощью аппаратного генератора истинно случайных чисел, интегрированного в сертифицированный Secure Element, без программных «запасных» вариантов.

Также по теме: XRP пробил отметку $1, пока «киты» тихо выкупают 380 млн токенов

Предупреждение Яна Роджерса

Роджерс считает, что ИИ трансформирует ландшафт киберугроз в трех ключевых направлениях:
во‑первых, предоставляет злоумышленникам более мощные средства поиска уязвимостей;
во‑вторых, ускоряет разработку программного обеспечения;
в‑третьих, резко увеличивает число ИИ-агентов, получающих доступ к чувствительным системам и данным.

По его словам, третий фактор выходит далеко за рамки криптокошельков, поскольку корпоративные агенты ИИ уже работают с электронной почтой, учетными данными, платежной информацией и внутренней перепиской.

Он сравнил настройку прав доступа для ИИ-агентов с моментом, когда родители решают, когда можно отдать подростку ключи от автомобиля: контекст должен определять, когда агенту позволено использовать те или иные чувствительные разрешения. В Ledger, по словам Роджерса, разрабатывают инструменты, которые отделяют способность агента оперировать кошельком от контроля над приватными ключами.

«Где бы ни хранились ваши активы, вам должно быть небезразлично, какой уровень безопасности их защищает», — сказал Роджерс в комментарии Bloomberg.

Это не первый раз, когда Ledger поднимает вопрос о качестве случайности. Команда внутреннего подразделения безопасности Donjon в ноябре 2022 года сообщила Trust Wallet о критической уязвимости расширения браузера, обнаружив, что энтропия сид-фраз упала до 32 бит.

Читайте далее: Глава Apple Pay Дженнифер Бейли уходит на пенсию после 25 лет работы в компании

Alexey Bondarev profile photo

Alexey Bondarev

Алексей Бондарев — руководитель отдела контента в Yellow.com, освещающий мир криптовалют на протяжении последних 10 лет. Он специализируется на глубоких исследовательских материалах и обучающих статьях с упором на аналитическую подачу, отраслевой контекст и глобальные силы, формирующие крипторынок — от эры искусственного интеллекта и технологий безопасности до инноваций в финтехе. Он убеждён, что всё цифровое в скором времени окончательно превзойдёт всё аналоговое, и усердно работает над тем, чтобы это стало реальностью.

Отказ от ответственности и предупреждение о рисках: Информация, представленная в этой статье, предназначена только для образовательных и информационных целей и основана на мнении автора. Она не является финансовой, инвестиционной, юридической или налоговой консультацией. Криптоактивы крайне волатильны и подвержены высоким рискам, включая риск потери всех или значительной части ваших инвестиций. Торговля или владение криптоактивами может не подходить для всех инвесторов. Мнения, выраженные в этой статье, принадлежат исключительно автору(ам) и не представляют официальную политику или позицию Yellow, её основателей или руководителей. Всегда проводите собственное тщательное исследование (D.Y.O.R.) и консультируйтесь с лицензированным финансовым специалистом перед принятием любых инвестиционных решений.
Последние новости
Показать все новости
Связанные Новости
Связанные исследовательские статьи
Связанные обучающие статьи
Ledger предупреждает: взлом Coldcard на $116 млн показал, как ИИ усиливает уязвимости криптокошельков | Yellow