Топменеджер Ledger Ієн Роджерс вважає, що крадіжка з гаманців Coldcard на $116 млн демонструє, як штучний інтелект підсилює наслідки збоїв у генерації випадкових чисел, але не доводить, що апаратні гаманці чи самостійне зберігання активів є фундаментально небезпечними.
Ключові тези:
- Помилка в генерації сіда Coldcard фактично знизила ентропію до близько 40 біт на старіших пристроях і приблизно до 72 біт на новіших уражених моделях.
- За даними TRM Labs, хвилі атак, що стартували 30 липня, вивели близько 1 816 Bitcoin (BTC) на суму майже $116 млн.
- Роджерс стверджує, що ШІ здешевлює пошук вразливостей, а автономні агенти створюють нові ризики, коли отримують доступ до облікових даних та інших секретів.
Вразливість біткоїн-гаманця
ЗМІ повідомили 12 серпня, що Роджерс, директор з взаємодії людини й технологій у Ledger, відкинув припущення, ніби інцидент свідчить про вроджену слабкість апаратних гаманців. Він натомість вказав на хибну реалізацію випадковості та на інструменти ШІ, які дозволяють зловмисникам значно ефективніше шукати вразливі системи.
Виробник Coldcard, компанія Coinkite, заявив, що помилка у прошивці, внесена у 2021 році, призвела до використання програмного генератора псевдовипадкових чисел для створення сіда замість запланованого апаратного джерела. Попередні оцінки компанії знижують ефективну ентропію до близько 40 біт на уражених пристроях Mk2 та Mk3 і до приблизно 72 біт на новіших моделях, які також потрапили під дію збою.
TRM Labs повідомляє, що чотири хвилі крадіжок вивели загалом близько 1 816 BTC з більш ніж 5 200 адрес, а сукупні втрати оцінюються майже у $116 млн. Ledger стверджує, що її пристрої генерують ентропію виключно через апаратний генератор істинно випадкових чисел усередині сертифікованого Secure Element, без будь-якого програмного резервного варіанта.
Читайте також: XRP падає нижче $1, поки «кити» тихо викуповують 380 млн токенів
Попередження Ієна Роджерса
Роджерс зазначив, що ШІ змінює ландшафт кіберзагроз у трьох ключових вимірах: дає зловмисникам потужніші інструменти для пошуку вразливостей, пришвидшує розробку ПЗ і множить кількість ШІ-агентів, які отримують доступ до чутливих систем.
Третій фактор виходить далеко за межі криптогаманців, адже корпоративні агенти можуть опрацьовувати електронну пошту, облікові дані, платіжну інформацію та внутрішні комунікації.
Він порівняв налаштування доступу для ШІ-агентів із рішенням батьків, коли віддати підлітку ключі від авто, наголошуючи, що контекст має визначати моменти, коли агент може користуватися розширеними повноваженнями. Ledger розробляє інструменти, які розділяють можливість агента керувати гаманцем і фактичний контроль над приватними ключами.
«Де б не зберігалися ваші активи, вас має цікавити рівень безпеки, який їх захищає», — сказав Роджерс у коментарі Bloomberg.
Ledger і раніше піднімала питання якості випадковості. Її команда безпеки Donjon ще в листопаді 2022 року повідомила компанію Trust Wallet про ваду в браузерному розширенні, виявивши, що ентропія сіда там впала до 32 біт.
Читайте далі: Керівниця Apple Pay Дженніфер Бейлі йде на пенсію після 25 років у компанії





