Ledger попереджає: злам Coldcard на $116 млн демонструє, як ШІ підсилює вразливість гаманців

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Топменеджер Ledger Ієн Роджерс вважає, що крадіжка з гаманців Coldcard на $116 млн демонструє, як штучний інтелект підсилює наслідки збоїв у генерації випадкових чисел, але не доводить, що апаратні гаманці чи самостійне зберігання активів є фундаментально небезпечними.

Ключові тези:

  • Помилка в генерації сіда Coldcard фактично знизила ентропію до близько 40 біт на старіших пристроях і приблизно до 72 біт на новіших уражених моделях.
  • За даними TRM Labs, хвилі атак, що стартували 30 липня, вивели близько 1 816 Bitcoin (BTC) на суму майже $116 млн.
  • Роджерс стверджує, що ШІ здешевлює пошук вразливостей, а автономні агенти створюють нові ризики, коли отримують доступ до облікових даних та інших секретів.

Вразливість біткоїн-гаманця

ЗМІ повідомили 12 серпня, що Роджерс, директор з взаємодії людини й технологій у Ledger, відкинув припущення, ніби інцидент свідчить про вроджену слабкість апаратних гаманців. Він натомість вказав на хибну реалізацію випадковості та на інструменти ШІ, які дозволяють зловмисникам значно ефективніше шукати вразливі системи.

Виробник Coldcard, компанія Coinkite, заявив, що помилка у прошивці, внесена у 2021 році, призвела до використання програмного генератора псевдовипадкових чисел для створення сіда замість запланованого апаратного джерела. Попередні оцінки компанії знижують ефективну ентропію до близько 40 біт на уражених пристроях Mk2 та Mk3 і до приблизно 72 біт на новіших моделях, які також потрапили під дію збою.

TRM Labs повідомляє, що чотири хвилі крадіжок вивели загалом близько 1 816 BTC з більш ніж 5 200 адрес, а сукупні втрати оцінюються майже у $116 млн. Ledger стверджує, що її пристрої генерують ентропію виключно через апаратний генератор істинно випадкових чисел усередині сертифікованого Secure Element, без будь-якого програмного резервного варіанта.

Читайте також: XRP падає нижче $1, поки «кити» тихо викуповують 380 млн токенів

Попередження Ієна Роджерса

Роджерс зазначив, що ШІ змінює ландшафт кіберзагроз у трьох ключових вимірах: дає зловмисникам потужніші інструменти для пошуку вразливостей, пришвидшує розробку ПЗ і множить кількість ШІ-агентів, які отримують доступ до чутливих систем.

Третій фактор виходить далеко за межі криптогаманців, адже корпоративні агенти можуть опрацьовувати електронну пошту, облікові дані, платіжну інформацію та внутрішні комунікації.

Він порівняв налаштування доступу для ШІ-агентів із рішенням батьків, коли віддати підлітку ключі від авто, наголошуючи, що контекст має визначати моменти, коли агент може користуватися розширеними повноваженнями. Ledger розробляє інструменти, які розділяють можливість агента керувати гаманцем і фактичний контроль над приватними ключами.

«Де б не зберігалися ваші активи, вас має цікавити рівень безпеки, який їх захищає», — сказав Роджерс у коментарі Bloomberg.

Ledger і раніше піднімала питання якості випадковості. Її команда безпеки Donjon ще в листопаді 2022 року повідомила компанію Trust Wallet про ваду в браузерному розширенні, виявивши, що ентропія сіда там впала до 32 біт.

Читайте далі: Керівниця Apple Pay Дженніфер Бейлі йде на пенсію після 25 років у компанії

Alexey Bondarev profile photo

Alexey Bondarev

Олексій Бондарєв — керівник контенту в Yellow.com, який висвітлює криптовалютну тематику вже 10 років. Він спеціалізується на поглиблених матеріалах формату Research та Learn, зосереджених на аналітичній подачі, галузевому контексті та глобальних силах, що формують крипторинок — від епохи штучного інтелекту й технологій безпеки до фінтех-інновацій. Він переконаний, що все цифрове незабаром остаточно переважить усе аналогове, і наполегливо працює, щоб це стало реальністю.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Останні новини
Показати всі новини
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали