Ledger попереджає: злам Coldcard на $116 млн показав, як ШІ підсилює вразливості апаратних гаманців

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Топменеджер Ledger Ян Роджерс заявив, що крадіжка з гаманців Coldcard на суму близько $116 млн показує: штучний інтелект здатен багаторазово посилювати наслідки збоїв у генерації випадкових чисел, але це не означає, що апаратні гаманці чи самостійне зберігання криптоактивів є фундаментально небезпечними.

Ключові тези

  • Помилка у генерації сиду Coldcard зменшила ефективну ентропію приблизно до 40 біт на старіших пристроях і до близько 72 біт на новіших уражених моделях.
  • За даними TRM Labs, серія атак, що стартувала 30 липня, вивела близько 1 816 Bitcoin (BTC) на суму майже $116 млн.
  • Роджерс вважає, що ШІ різко знижує «вартість» пошуку вразливостей, а автономні агенти створюють нові ризики, коли отримують доступ до облікових даних та інших секретів.

Уразливість біткоїн-гаманця

У ЗМІ повідомлялося 12 серпня, що Роджерс, який обіймає в Ledger посаду chief human agency officer, відкинув тезу, ніби інцидент оголив вроджений недолік апаратних гаманців. На його думку, першопричиною стала слабка випадковість при генерації сидів, а також використання інструментів ШІ, які дозволяють зловмисникам значно ефективніше сканувати екосистему на наявність уразливих систем.

Виробник Coldcard, компанія Coinkite, заявив, що помилка у прошивці, внесена у 2021 році, призвела до того, що сид формувався за допомогою програмного псевдовипадкового генератора, а не через передбачений апаратний канал. Попередні розрахунки компанії свідчать, що ефективна ентропія становила близько 40 біт на уражених пристроях Mk2 та Mk3 і приблизно 72 біти — на новіших моделях, які також потрапили під вплив багу.

TRM Labs повідомила, що чотири «хвилі» зламу в сукупності вивели з понад 5 200 адрес орієнтовно 1 816 BTC — втрати оцінюються майже у $116 млн. У Ledger наголошують, що їхні пристрої формують ентропію через апаратний генератор істинних випадкових чисел (TRNG), вбудований у сертифікований Secure Element, без програмного резервного режиму.

Читайте також: XRP падає нижче $1, поки «кити» непомітно викуповують 380 млн токенів

Попередження Яна Роджерса

На думку Роджерса, ШІ змінює ландшафт кіберзагроз у трьох напрямках: дає хакерам значно потужніші інструменти для пошуку вразливостей, пришвидшує цикл розробки ПЗ та множить кількість ШІ-агентів, які мають доступ до чутливих систем і даних.

Третій тип ризику виходить далеко за межі світу криптогаманців: корпоративні ШІ-агенти можуть працювати з електронною поштою, обліковими даними, платіжною інформацією та внутрішніми комунікаціями компаній.

Роджерс порівняв контроль доступу для ШІ-агентів із рішенням батьків, коли саме дати підлітку ключі від автомобіля: контекст має визначала, коли агент може користуватися «чутливими» дозволами. У Ledger, за його словами, розробляють інструменти, що розділяють можливість агента виконувати операції з гаманцем і фактичний контроль над приватними ключами.

«Незалежно від того, де зберігаються ваші активи, вам має бути небайдужий рівень безпеки, який їх захищає», — сказав Роджерс в інтерв’ю Bloomberg.

Ledger уже не вперше піднімає тему слабкої випадковості. Команда безпеки компанії Donjon у листопаді 2022 року повідомила Trust Wallet про вразливість у браузерному розширенні, виявивши, що ентропія сиду впала до 32 біт.

Далі читайте: Керівниця Apple Pay Дженніфер Бейлі йде на пенсію після 25 років у компанії

Alexey Bondarev profile photo

Alexey Bondarev

Олексій Бондарєв — керівник контенту в Yellow.com, який висвітлює криптовалютну тематику вже 10 років. Він спеціалізується на поглиблених матеріалах формату Research та Learn, зосереджених на аналітичній подачі, галузевому контексті та глобальних силах, що формують крипторинок — від епохи штучного інтелекту й технологій безпеки до фінтех-інновацій. Він переконаний, що все цифрове незабаром остаточно переважить усе аналогове, і наполегливо працює, щоб це стало реальністю.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Останні новини
Показати всі новини
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали
Ledger попереджає: злам Coldcard на $116 млн показав, як ШІ підсилює вразливості апаратних гаманців | Yellow