Топменеджер Ledger Ян Роджерс заявив, що крадіжка з гаманців Coldcard на суму близько $116 млн показує: штучний інтелект здатен багаторазово посилювати наслідки збоїв у генерації випадкових чисел, але це не означає, що апаратні гаманці чи самостійне зберігання криптоактивів є фундаментально небезпечними.
Ключові тези
- Помилка у генерації сиду Coldcard зменшила ефективну ентропію приблизно до 40 біт на старіших пристроях і до близько 72 біт на новіших уражених моделях.
- За даними TRM Labs, серія атак, що стартувала 30 липня, вивела близько 1 816 Bitcoin (BTC) на суму майже $116 млн.
- Роджерс вважає, що ШІ різко знижує «вартість» пошуку вразливостей, а автономні агенти створюють нові ризики, коли отримують доступ до облікових даних та інших секретів.
Уразливість біткоїн-гаманця
У ЗМІ повідомлялося 12 серпня, що Роджерс, який обіймає в Ledger посаду chief human agency officer, відкинув тезу, ніби інцидент оголив вроджений недолік апаратних гаманців. На його думку, першопричиною стала слабка випадковість при генерації сидів, а також використання інструментів ШІ, які дозволяють зловмисникам значно ефективніше сканувати екосистему на наявність уразливих систем.
Виробник Coldcard, компанія Coinkite, заявив, що помилка у прошивці, внесена у 2021 році, призвела до того, що сид формувався за допомогою програмного псевдовипадкового генератора, а не через передбачений апаратний канал. Попередні розрахунки компанії свідчать, що ефективна ентропія становила близько 40 біт на уражених пристроях Mk2 та Mk3 і приблизно 72 біти — на новіших моделях, які також потрапили під вплив багу.
TRM Labs повідомила, що чотири «хвилі» зламу в сукупності вивели з понад 5 200 адрес орієнтовно 1 816 BTC — втрати оцінюються майже у $116 млн. У Ledger наголошують, що їхні пристрої формують ентропію через апаратний генератор істинних випадкових чисел (TRNG), вбудований у сертифікований Secure Element, без програмного резервного режиму.
Читайте також: XRP падає нижче $1, поки «кити» непомітно викуповують 380 млн токенів
Попередження Яна Роджерса
На думку Роджерса, ШІ змінює ландшафт кіберзагроз у трьох напрямках: дає хакерам значно потужніші інструменти для пошуку вразливостей, пришвидшує цикл розробки ПЗ та множить кількість ШІ-агентів, які мають доступ до чутливих систем і даних.
Третій тип ризику виходить далеко за межі світу криптогаманців: корпоративні ШІ-агенти можуть працювати з електронною поштою, обліковими даними, платіжною інформацією та внутрішніми комунікаціями компаній.
Роджерс порівняв контроль доступу для ШІ-агентів із рішенням батьків, коли саме дати підлітку ключі від автомобіля: контекст має визначала, коли агент може користуватися «чутливими» дозволами. У Ledger, за його словами, розробляють інструменти, що розділяють можливість агента виконувати операції з гаманцем і фактичний контроль над приватними ключами.
«Незалежно від того, де зберігаються ваші активи, вам має бути небайдужий рівень безпеки, який їх захищає», — сказав Роджерс в інтерв’ю Bloomberg.
Ledger уже не вперше піднімає тему слабкої випадковості. Команда безпеки компанії Donjon у листопаді 2022 року повідомила Trust Wallet про вразливість у браузерному розширенні, виявивши, що ентропія сиду впала до 32 біт.
Далі читайте: Керівниця Apple Pay Дженніфер Бейлі йде на пенсію після 25 років у компанії





