Автор оригинала: Oluwapelumi Adejumo
Редакция перевода: Saoirse, Foresight News
Кризис с кошельком Coldcard нанес удар по настроениям на рынке биткоина, исказил ключевые показатели в блокчейне и обнажил давние слабые места в системах защиты сетей с использованием ИИ.
30 июля производитель аппаратного обеспечения Coinkite предупредил пользователей о риске: кошельки, сгенерированные под влиянием определенных версий прошивки Coldcard, подвержены риску кражи активов. Причина — сбой в программном обеспечении, из-за которого случайность генерации сид-фразы оказалась значительно ниже проектного стандарта.
Согласно данным Galaxy Research, в рамках данного инцидента безопасности произошло три волны атак, в результате которых были целенаправленно взломаны 4585 адресов. Количество похищенных биткоинов составило 1367,05 BTC, что эквивалентно примерно 89 миллионам долларов США.

Хакерская атака на биткоин-кошелек Coldcard (Источник: Galaxy Research)
Глава глобальных исследований Galaxy Алекс Торн сообщил, что биткоины, похищенные в ходе трех волн атак, по-прежнему находятся на адресах, контролируемых злоумышленниками. Однако он добавил, что некоторая часть мелких разрозненных украденных средств уже отмыта с использованием пиринговых цепочек (peel chains), межсетевых сервисов и зарубежных казино.
Миграция с кошельков Coldcard нарушила медвежьи сигналы биткоина
По мере развития ситуации с безопасностью пользователи, чьи данные могли быть скомпрометированы, спешат перевести свои биткоины, чтобы избежать кражи активов хакерами. Несмотря на то, что Coinkite уже выпустила обновленную прошивку для затронутых моделей, ранее сгенерированные опасные сид-фразы нельзя исправить путем обновления системы. Пользователям остается только создавать новые кошельки и переводить активы на безопасные адреса.
Эта массовая миграция кошельков привела к аномальному всплеску активности в сети среди мелких держателей и давно не использовавшихся биткоинов. Руководитель исследований CryptoQuant Хулио Морено сообщил, что 31 июля общий объем транзакций с выходом менее 1 биткоина достиг 39 600 BTC. Это максимальное дневное значение для данной категории транзакций со времени банкротства FTX в ноябре 2022 года; вскоре после краха FTX аналогичный объем транзакций составил 39 900 BTC.
Количество ежедневных активных адресов биткоина также резко выросло: с примерно 645 000 30 июля до почти 1 миллиона на следующий день, достигнув пика с 10 декабря 2024 года. Морено отметил, что резкий рост количества адресов в основном пришелся на адреса отправителей, в то время как рост адресов получателей был весьма ограничен, что явно указывает на то, что пользователи переводят средства из старых кошельков в целях безопасности.

Ежедневное количество активных адресов биткоина (Источник данных: CryptoQuant)
Объем депозитов на биржи в транзакциях с переводом менее 10 BTC вырос до 7300 BTC, достигнув нового максимума с 6 февраля текущего года. Некоторые пользователи временно размещали активы на биржах в переходный период при создании новых безопасных кошельков, хотя в этом потоке средств также присутствовали активы, которые инвесторы готовились продать.

Резкий рост депозитов биткоина на биржи после инцидента с Coldcard (Источник: CryptoQuant)
Аналитик CryptoQuant JA Maartunn добавил, что после раскрытия уязвимости в перевод были отправлены 77 402 BTC, которые долгое время не использовались. Однако Маартунн предупредил, что нельзя рассматривать это массовое движение средств как свидетельство массовой панической распродажи со стороны инвесторов; в контексте событий суть движения средств заключается в том, что пользователи укрепляют безопасность своих кошельков.
Он заявил: «Проблема с сид-фразами Coldcard заставила пользователей перемещать долгосрочно хранимые биткоины для обеспечения безопасности активов. Это искажает точность различных графиков данных, таких как изменение предложения долгосрочных держателей, уничтожение coin days, распределение периодов расходования (SOPR) и других».
На фоне роста активности транзакций в сети общие рыночные настроения резко ухудшились. Аналитическая компания Santiment отметила, что соотношение бычьих и медвежьих комментариев о биткоине по всей сети упало до самого низкого уровня с момента начала современного отслеживания социальных данных на платформе. На платформах X, Reddit, Telegram и других на 1 медвежий комментарий приходилось всего 0,58 бычьих комментариев.

Рыночные настроения по биткоину сменились на медвежьи (Источник: Santiment)
Santiment считает, что столь острая рыночная реакция коренится в том, что целью данной уязвимости стали аппаратные кошельки. Большинство держателей рассматривают такие кошельки как последний рубеж безопасности для своих биткоин-активов после вывода средств с бирж и ухода от высокорисковых криптоплатформ.
Правила контроля ИИ в США усложняют расследование дела Coldcard
Эти переводы средств с кошельков, вызвавшие искажение рыночных сигналов биткоина, также сделали отслеживание похищенных средств крайне срочной задачей, которую необходимо выполнить до того, как средства поступят на платформы, где их можно обменять или вывести.
Galaxy Research обобщила информацию, предоставленную потерпевшими, составила список предполагаемых адресов хакеров и передала материалы правоохранительным органам, регулирующим органам и другим сетевым исследователям безопасности. Торн сообщил, что организациям было сообщено о примерно 600 предполагаемых адресах хакеров, на которых хранятся украденные биткоины.
Однако он заявил, что защитные ограничения (safety guardrails), установленные в основных американских больших языковых моделях (LLM), ограничили отслеживание похищенных активов и работу по защите пользователей, в результате чего следственной группе пришлось переключиться на использование открытой китайской модели ИИ. Торн не уточнил, какие именно американские модели ИИ и какие запросы были заблокированы, а также не подробно описал, как именно альтернативная модель помогла расследованию. Тем не менее, озвученная им дилемма очень похожа на проблему, с которой ранее столкнулась Hugging Face во время кибератаки.
Эта ИИ-платформа сообщила, что часть ее инфраструктуры была взломана автоматизированными программами, и команде безопасности потребовалось проанализировать более 17 000 записей о событиях. Первоначально следователи использовали коммерческие API для обращения к основным передовым LLM, загружая для анализа логи, связанные с атакующими командами, эксплойтами, командованием и управлением.
Hugging Face заявила, что все эти запросы были заблокированы системой. Причина в том, что системы безопасности ИИ не могут отличить следователей, проводящих экстренное реагирование, от настоящих злоумышленников. В итоге команда выбрала модель GLM 5.2 с открытыми весами, разработанную китайской компанией Zhipu AI, и провела весь анализ на своих собственных серверах.
Эта модель помогла сотрудникам восстановить полную хронологию атаки, найти скомпрометированные учетные данные, извлечь характеристики вторжения, а также отличить реальные следы атаки от ложных помех. По словам Hugging Face, работа, которая обычно занимала бы несколько дней, с помощью ИИ была сокращена до нескольких часов.
Этот случай подтверждает упомянутый Торном дисбаланс в использовании ИИ для атак и защиты в деле Coldcard: хакеры могут использовать неограниченные, модифицируемые под свои нужды ИИ-инструменты, не подчиняющиеся правилам безопасности коммерческих моделей; в то время как защищающаяся сторона при подаче материалов со злонамеренными характеристиками для расследования часто сталкивается с отказом со стороны ИИ, даже если цель — сдержать серьезный инцидент безопасности.
Однако широкое снятие ограничений безопасности ИИ также порождает новые риски. Провайдеры ИИ-услуг не могут снять ограничения, основываясь лишь на заявлениях пользователей о преследовании воровства монет, поскольку такие неограниченные инструменты также могут быть использованы для незаконной деятельности, такой как атаки на кошельки, отмывание денег, уклонение от торгового регулирования.
В криптосфере это противоречие особенно остро: украденные активы могут быть перемещены в течение нескольких минут с помощью кросс-чейн мостов, бирж, азартных платформ. Любая задержка в отслеживании означает, что средства могут быть переведены на платформы с возможностью свободного вывода до того, как потерпевшие получат справку о регистрации заявления, а следователи завершат ручное отслеживание, и возможность их заморозить будет безвозвратно утеряна.





