Топ-менеджер Ledger Ян Роджерс считает, что кража $116 млн с устройств Coldcard демонстрирует, как искусственный интеллект усиливает последствия сбоев генерации случайных чисел, но не доказывает, что «холодные» кошельки или само-хранение криптоактивов по своей природе небезопасны.
Ключевые моменты
- Ошибка в генерации сид-фраз на Coldcard снизила эффективную энтропию примерно до 40 бит на старых устройствах и около 72 бит на более новых затронутых моделях.
- По данным TRM Labs, серии атак, начавшиеся 30 июля, вывели около 1 816 Bitcoin (BTC) — почти на $116 млн.
- Роджерс утверждает, что ИИ резко удешевляет поиск уязвимостей, а автономные агенты несут новые риски, получая доступ к учетным данным и другим секретам.
Уязвимость Bitcoin-кошелька
СМИ сообщили 12 августа, что Роджерс, занимающий в Ledger должность chief human agency officer, отверг трактовку инцидента как доказательство фундаментальной ненадежности аппаратных кошельков. По его словам, корень проблемы — слабая случайность и то, что инструменты на базе ИИ позволяют злоумышленникам намного эффективнее находить и прорабатывать уязвимые системы.
Производитель Coldcard, компания Coinkite, заявил, что сбой прошивки, появившийся в 2021 году, привел к использованию программного генератора псевдослучайных чисел вместо предусмотренного аппаратного источника энтропии при создании сид-фраз. Предварительные оценки компании указывают на эффективную энтропию около 40 бит на затронутых устройствах Mk2 и Mk3 и примерно 72 бита на более новых уязвимых моделях.
Согласно данным TRM Labs, опубликованным, четыре волны атак затронули более 5 200 адресов и вывели в сумме около 1 816 BTC, совокупный ущерб оценивается примерно в $116 млн. В Ledger подчеркивают, что их устройства формируют энтропию с помощью аппаратного генератора истинно случайных чисел, интегрированного в сертифицированный Secure Element, без программных «запасных» вариантов.
Также по теме: XRP пробил отметку $1, пока «киты» тихо выкупают 380 млн токенов
Предупреждение Яна Роджерса
Роджерс считает, что ИИ трансформирует ландшафт киберугроз в трех ключевых направлениях:
во‑первых, предоставляет злоумышленникам более мощные средства поиска уязвимостей;
во‑вторых, ускоряет разработку программного обеспечения;
в‑третьих, резко увеличивает число ИИ-агентов, получающих доступ к чувствительным системам и данным.
По его словам, третий фактор выходит далеко за рамки криптокошельков, поскольку корпоративные агенты ИИ уже работают с электронной почтой, учетными данными, платежной информацией и внутренней перепиской.
Он сравнил настройку прав доступа для ИИ-агентов с моментом, когда родители решают, когда можно отдать подростку ключи от автомобиля: контекст должен определять, когда агенту позволено использовать те или иные чувствительные разрешения. В Ledger, по словам Роджерса, разрабатывают инструменты, которые отделяют способность агента оперировать кошельком от контроля над приватными ключами.
«Где бы ни хранились ваши активы, вам должно быть небезразлично, какой уровень безопасности их защищает», — сказал Роджерс в комментарии Bloomberg.
Это не первый раз, когда Ledger поднимает вопрос о качестве случайности. Команда внутреннего подразделения безопасности Donjon в ноябре 2022 года сообщила Trust Wallet о критической уязвимости расширения браузера, обнаружив, что энтропия сид-фраз упала до 32 бит.
Читайте далее: Глава Apple Pay Дженнифер Бейли уходит на пенсию после 25 лет работы в компании





