Более 15 отдельных злоумышленников воспользовались уязвимостью Coldcard — такую оценку дал глава отдела исследований Galaxy Digital Алекс Торн (Alex Thorn), опираясь на новые сообщения от пострадавших. Торн рассказал в соцсети X, что жалобы жертв помогли компании выявить атакующих, которые иначе остались бы незамеченными: природа этого эксплойта отличается от взлома централизованной биржи.
«Благодаря сообщению всего одной жертвы о краже менее 1 $BTC мы обнаружили новую атаку, в ходе которой было выведено 12 $BTC с 126 адресов», — написал Торн.
Оценка потерь от эксплойта Coldcard выросла до $100 млн в рамках трех подтвержденных волн атак, по данным Galaxy Research. Также была выявлена четвертая волна, из-за которой общие потери могут достичь около $130 млн в биткоине.
Атака возобновила дискуссию о безопасности и целесообразности хранения биткоина в холодных кошельках.
«$2 на защиту от ИИ» могли предотвратить эксплойт — мнение Dragonfly
Примерно $2, потраченных на проверку кода с помощью ИИ, могли предотвратить эксплойт Coldcard — так управляющий партнер Dragonfly Хасиб Куреши (Haseeb Qureshi) прокомментировал сообщения в соцсетях о том, что некоторые модели искусственного интеллекта обнаружили уязвимость менее чем за 20 минут.
Однако маловероятно, что модели ИИ смогли бы самостоятельно обнаружить эту уязвимость до того, как информация о ней стала публичной.
Уязвимость в настройке приватного ключа
Растущие возможности моделей ИИ заметно снижают стоимость и время, необходимые для обнаружения новых уязвимостей в криптовалютной сфере. При этом определенную роль в успехе атаки на Coldcard мог сыграть сам механизм формирования приватного ключа устройства.
Уровень энтропии приватного ключа Coldcard составлял всего 40 бит — заметно ниже стандарта, принятого другими кошельками, когда seed-фраза из 12 слов обеспечивает 128 бит энтропии. Такое наружение общепринятого стандарта стало результатом ошибки в прошивке, которая заметно упростила задачу для злоумышленников.
Стоимость обнаружения подобных уязвимостей будет и дальше снижаться по мере роста возможностей моделей ИИ и их более широкого применения как в кибербезопасности, так и в проведении атак.
Атака на Coldcard остается одним из крупнейших инцидентов в истории аппаратных кошельков: подтвержденные потери составляют $100 млн, а с учетом четвертой волны могут вырасти до $130 млн. Участие более 15 отдельных злоумышленников показывает, насколько широко распространилась информация об уязвимости после ее раскрытия.
Мнение ИИ
С точки зрения машинного анализа данных случай Coldcard напоминает историю уязвимости «Milk Sad», обнаруженную в 2023 году в инструменте Libbitcoin Explorer. Тогда генератор ключей ограничивал энтропию всего 32 битами вместо требуемых 256, что позволило злоумышленникам восстанавливать приватные ключи тысяч кошельков. Параллель показательна: 40 бит энтропии у Coldcard превышают показатель Libbitcoin, но остаются на порядки ниже стандартных 128 бит, а значит подобные ошибки прошивки способны повторяться в разных продуктах независимо от их репутации.
end-content




