Топ-менеджер Ledger Ян Роджерс считает, что кража $116 млн с аппаратных кошельков Coldcard показывает: искусственный интеллект усиливает последствия сбоев генерации случайных чисел, но не доказывает, что «железные» кошельки или самостоятельное хранение криптоактивов по своей природе небезопасны.
Ключевые моменты
- Из‑за ошибки в генерации сида эффективная энтропия на старых устройствах Coldcard падала примерно до 40 бит, а на более новых — до 72 бит.
- По оценке TRM Labs, серия атак с 30 июля привела к краже около 1 816 Bitcoin (BTC) на сумму порядка $116 млн.
- По словам Роджерса, ИИ снижает стоимость поиска уязвимостей, а автономные агенты создают новые риски, получая доступ к учётным данным и другим секретам.
Уязвимость биткоин-кошелька
СМИ сообщили 12 августа, что Роджерс, занимающий в Ledger пост chief human agency officer, отверг интерпретацию инцидента как доказательство системной слабости аппаратных кошельков. Он указал на некачественную генерацию случайных чисел и на то, что ИИ‑инструменты позволяют злоумышленникам гораздо эффективнее сканировать инфраструктуру в поисках слабых мест.
Производитель Coldcard, компания Coinkite, заявил, что ошибка в прошивке, появившаяся в 2021 году, перевела генерацию сида на программный псевдослучайный генератор вместо предусмотренного аппаратного источника. По предварительным оценкам фирмы, эффективная энтропия оказалась порядка 40 бит на затронутых устройствах Mk2 и Mk3 и около 72 бит на более новых моделях, попавших под уязвимость.
Согласно отчёту TRM Labs, опубликованному здесь, четыре волны атак опустошили более 5 200 адресов, в общей сложности выведено около 1 816 BTC, что на момент инцидента оценивалось примерно в $116 млн. В Ledger утверждают, что их устройства получают энтропию исключительно из аппаратного генератора истинно случайных чисел внутри сертифицированного Secure Element, без программных «запасных» вариантов.
Также читайте: XRP пробивает вниз уровень $1, пока «киты» незаметно скупают 380 млн токенов
Предупреждение Яна Роджерса
Роджерс отмечает, что ИИ меняет ландшафт угроз сразу по трём направлениям: делает инструменты поиска уязвимостей значительно мощнее, ускоряет разработку программного обеспечения и стремительно увеличивает число ИИ‑агентов, которые получают доступ к чувствительным системам.
Третий фактор выходит далеко за рамки криптокошельков: корпоративные агенты уже обрабатывают электронную почту, учётные данные, платёжную информацию и внутреннюю переписку, что расширяет возможный ущерб при компрометации.
Он сравнил управление доступом для ИИ‑агентов с решением родителей, когда впервые доверить подростку ключи от машины: контекст должен определять, когда и какие чувствительные права агент может получать. Ledger разрабатывает инструменты, которые отделяют способность агента работать с кошельком от прямого контроля над приватными ключами.
«Независимо от того, где хранятся ваши активы, вам должно быть небезразлично, какой уровень безопасности их защищает», — сказал Роджерс в комментарии для Bloomberg.
Ledger и ранее поднимала тему слабой энтропии. Её исследовательская команда Donjon в ноябре 2022 года сообщила компании Trust Wallet о проблеме в браузерном расширении после того, как обнаружила, что энтропия сида там фактически уменьшилась до 32 бит.
Читайте далее: Глава Apple Pay Дженнифер Бейли уходит на пенсию после 25 лет в компании





