По крайней мере, 15 злоумышленников использовали уязвимость Coldcard: Galaxy

cointelegraphОпубликовано 2026-08-04Обновлено 2026-08-04

Введение

Согласно отчету Galaxy Digital, не менее 15 злоумышленников использовали уязвимость в кошельках Coldcard, что привело к потерям на сумму около $100 млн в результате трех подтвержденных волн атак. Общая сумма ущерба с учетом четвертой подозреваемой волны может достичь $130 млн в биткоинах. Инцидент возобновил дебаты о безопасности аппаратных кошельков. Уязвимость, как отмечают эксперты, связана с низким уровнем энтропии (40 бит) приватного ключа Coldcard из-за ошибки в прошивке, что упростило задачу атакующим. Партнер Dragonfly Хасиб Куреши заявил, что простая «искусственная интеллектуальная защита» стоимостью около $2 могла бы предотвратить эксплойт, ссылаясь на сообщения, что некоторые ИИ-модели обнаружили эту уязвимость за 20 минут. Однако аналитик Tatsapat Saerejittima из Tokenomist сомневается, что ИИ мог бы самостоятельно найти уязвимость до ее публичного раскрытия, так как тесты проводились уже после инцидента. Сооснователь Castle Labs Франческо отметил, что растущие возможности ИИ-моделей значительно сокращают время и стоимость поиска уязвимостей в криптовалютной сфере, и эта тенденция будет усиливаться.

По крайней мере, 15 различных злоумышленников воспользовались уязвимостью Coldcard, согласно данным главы отдела исследований Galaxy Digital Алекса Торна, ссылающегося на новые сообщения от пострадавших, поступившие после инцидента.

Торн заявил во вторник, что сообщения жертв помогли компании выявить новых злоумышленников, которые остались бы незамеченными, поскольку характер эксплуатации уязвимости отличался от взлома централизованной биржи.

«Благодаря отчету одного пострадавшего, у которого украли менее 1 BTC, мы выявили новую атаку, в ходе которой было выведено 12 BTC со 126 адресов», — написал Торн в посте во вторник в X.

По оценкам Galaxy Research, расчетные потери от эксплуатации уязвимости Coldcard выросли до 100 миллионов долларов в результате трех подтвержденных волн атак. Компания также выявила предполагаемую четвертую волну, которая может увеличить общие потери примерно до 130 миллионов долларов в биткойнах (BTC).

Продолжающаяся атака возобновила дебаты о безопасности аппаратных кошельков и о том, безопаснее ли пользователям хранить свои биткойны самостоятельно.

Защита с помощью ИИ стоимостью 2 доллара могла предотвратить эксплуатацию уязвимости: партнер Dragonfly

Примерно «2 доллара на защиту с помощью ИИ» могли бы предотвратить эксплуатацию уязвимости Coldcard, написал управляющий партнер Dragonfly Хасиб Куреши, ссылаясь на сообщения в социальных сетях о том, что некоторые модели ИИ заново обнаружили уязвимость, которая привела к атаке, менее чем за 20 минут.

Замечания Куреши прозвучали в ответ на утверждения нескольких пользователей соцсетей о том, что Claude смог воссоздать уязвимость всего за восемь минут. Он утверждал, что эти результаты могли быть искажены веб-поиском, и добавил, что модель ИИ с открытым исходным кодом GLM 5.2 смогла заново обнаружить атаку за 20 минут при отключенном доступе к сети.

Однако маловероятно, что модели ИИ самостоятельно обнаружили бы эту уязвимость до того, как она стала общедоступной, заявил Cointelegraph руководитель отдела данных криптоаналитической платформы Tokenomist Татсапат Сээреджиттима. Он сказал:

«Утверждение о том, что ИИ нашел его за 2 минуты, поступило от анонимного пользователя Reddit, который просканировал код после того, как уязвимость уже стала публичной. Не было слепого тестирования, документированной методологии и оценки уровня ложных срабатываний модели.»

По теме: Партнер Dragonfly заявляет, что ИИ не спровоцировал «хакпокалипсис» DeFi

Уязвимость обнаружена в настройке закрытого ключа

Соучредитель криптоисследовательской компании Castle Labs Франческо заявил, что растущие возможности моделей ИИ резко снижают стоимость и время, необходимое для обнаружения новых уязвимостей в криптовалютах, но добавил, что закрытый ключ Coldcard мог сыграть роль в уязвимости.

«Coldcard использовал «уровень энтропии закрытого ключа (40 бит) значительно ниже стандарта, принятого другими кошельками (12-словная сид-фраза — это 128 бит), что является результатом ошибки в прошивке, облегчающей задачу», — сказал он Cointelegraph.

Франческо, попросивший Cointelegraph не использовать его фамилию, заявил, что ожидает дальнейшего снижения стоимости обнаружения ошибок по мере того, как модели ИИ получают больше возможностей и становятся все более заметными как в сфере кибербезопасности, так и в эксплуатации уязвимостей.

Журнал: Доказывает ли провал Botanix, что биткойнеры не заботятся о DeFi?

Связанные с этим вопросы

QСколько злоумышленников использовали уязвимость Coldcard и каковы общие потери, согласно Galaxy Research?

AПо данным Galaxy Research, по меньшей мере 15 разных злоумышленников эксплуатировали уязвимость Coldcard. Оценочные потери от этой уязвимости выросли до 100 миллионов долларов в трёх подтверждённых волнах атак, а потенциальная четвёртая волна может увеличить общие убытки примерно до 130 миллионов долларов в биткойнах.

QКак, по мнению партнёра Dragonfly Хасиба Куреши, можно было предотвратить инцидент с Coldcard и каков его аргумент?

AХасиб Куреши заявил, что примерно «2 доллара усилий по проверке с помощью ИИ» могли бы предотвратить эксплуатацию уязвимости Coldcard. Он ссылается на сообщения в соцсетях о том, что некоторые модели ИИ заново обнаружили эту уязвимость менее чем за 20 минут, подчёркивая простоту её выявления при должном тестировании.

QКакая техническая особенность в настройке приватного ключа Coldcard, по словам сооснователя Castle Labs, способствовала уязвимости?

AСооснователь Castle Labs Франческо указал, что Coldcard использовал «уровень энтропии приватного ключа (40 бит) значительно ниже стандарта, принятого другими кошельками (сид-фраза из 12 слов даёт 128 бит)». Эта слабость была результатом ошибки в прошивке, которая облегчила задачу злоумышленникам.

QКаков был скептический аргумент Tatsapat Saerejittima из Tokenomist относительно заявлений об обнаружении уязвимости ИИ?

ATatsapat Saerejittima скептически отнёсся к заявлениям, утверждая, что история о нахождении уязвимости ИИ за 2 минуты исходит от анонимного пользователя Reddit, который сканировал код уже после публичного раскрытия уязвимости. Он подчеркнул отсутствие слепого теста, задокументированной методологии и оценки уровня ложных срабатываний модели.

QКакую пользу принесли отчёты пострадавших, согласно главе исследований Galaxy Digital Алексу Торну?

AПо словам Алекса Торна, отчёты пострадавших позволили компании идентифицировать новых злоумышленников, которые остались бы незамеченными, поскольку характер этой эксплуатации отличался от взлома централизованной биржи. Один такой отчёт о краже менее 1 BTC помог выявить новую атаку, в ходе которой было похищено 12 BTC со 126 адресов.

Похожее

Сообщество Linera провалило сбор средств: почему "концепция a16z" больше не продается?

Краткое содержание: Проект Layer1 Linera, ранее считавшийся многообещающим кандидатом в публичные блокчейны при поддержке a16z, провел общедоступный раунд продажи токенов $LNRA, но не смог достичь минимальной цели в 1.5 миллиона долларов, собрав лишь 848 тысяч долларов, после чего средства были возвращены инвесторам. Неудача Linera отражает общее охлаждение рынка венчурного финансирования в криптоиндустрии в 2026 году. Объем инвестиций и количество сделок в первом квартале значительно сократились по сравнению с прошлым годом, а интерес розничных инвесторов к публичным раундам (IDO/IEO) заметно упал. Ряд ранее ожидаемых проектов, таких как MegaETH, Monad и Plasma, после листинга показали значительное падение цен, стирая первоначальную премию. Это сигнализирует о смене парадигмы на рынке: инвесторы все меньше готовы платить за "громкие нарративы" и высокие оценки, основанные только на обещаниях. Вместо этого возрастает спрос на проекты с реальными пользователями, устойчивыми доходами и четкой связью с реальной экономикой. Некоторые существующие блокчейны, такие как Scroll и MegaETH, уже начали смещать фокус на разработку собственных потребительских приложений, стремясь генерировать доход. Эпоха, когда высокая рыночная капитализация строилась лишь на технических обещаниях, похоже, подходит к концу.

marsbit4 мин. назад

Сообщество Linera провалило сбор средств: почему "концепция a16z" больше не продается?

marsbit4 мин. назад

Большой крах публичных блокчейнов: Robinhood Chain запускает масштабную перетасовку рынка

Массовое закрытие публичных блокчейнов: Robinhood Chain запускает крупную перетасовку на рынке Сектор криптоинфраструктуры переживает беспрецедентный структурный коллапс. За последние три месяца такие проекты Layer1/2, как Scroll, Harmony, Moonbeam, Saga и другие, объявили о закрытии своих блокчейнов, переориентируясь на AI или платежные решения. Эта волна "обнуляющего" ухода, когда активы и данные экосистемы рискуют быть потерянными, сигнализирует о глубоком пессимизме в отношении перспектив общего рынка публичных блокчейнов. Причинами краха стали порочный круг угасания экосистем: резкое падение активности, отток пользователей и капитала, потеря доверия из-за хакерских атак и, что наиболее важно, провал бизнес-модели. Многие проекты, лишенные способности генерировать доход, исчерпали свои резервы. Параллельно происходит экстремальная поляризация: новые блокчейны, ориентированные на трафик, такие как Robinhood Chain, вызывают сильнейший эффект притяжения ресурсов. Опираясь на нарративы RWA и токенизированных акций, а также на преимущества в виде пользовательской базы, соответствия нормативным требованиям и финансовых активов традиционных игроков, они концентрируют подавляющую часть новых проектов, разработчиков и капитала. По данным RootData, в 2026 году более 93% новых криптопроектов были сосредоточены в нескольких крупных экосистемах, включая Robinhood Chain, Solana и Base. Будущее сектора определяется двумя тенденциями: 1) Окончательное закрепление олигополии, где несколько крупных экосистем будут монополизировать ресурсы, а средние и малые общие блокчейны исчезнут. 2) Смена общих нарративов на сценарно-ориентированные, где вертикальные блокчейны для конкретных случаев использования (платежи, AI, RWA) станут мейнстримом. Коллапс старых публичных блокчейнов знаменует переход отрасли от технологического идеализма к коммерческому реализму. Выживут не самые технологически изящные цепи, а те, кто контролирует доступ к распределению, реальному спросу и обладает преимуществами в соответствии с нормативными требованиями.

marsbit5 мин. назад

Большой крах публичных блокчейнов: Robinhood Chain запускает масштабную перетасовку рынка

marsbit5 мин. назад

Покупатели биткоина опасаются июльского дна ниже $58 тыс. из-за «аномалии» в данных ончейна

Покупатели биткойна не спешили скупать актив по сниженным ценам, когда его стоимость упала до $57 800 в июле, о чем свидетельствуют данные ончейн-анализа. Ключевые моменты: * Метрика HODL Waves показала, что инвесторы не бросились на рынок при падении BTC/USD ниже $58 000 в начале июля. * Аналитик Вилли Ву предположил, что дно, возможно, покупал всего один «кит» (крупный держатель), действуя медленно, что является аномалией по сравнению с прошлыми реакциями на минимумы. * Мнения о достижении дна медвежьего рынка разделились. Некоторые эксперты, как Rekt Capital, указывают, что структура рынка с серией более низких максимумов остается неизменной, и предупреждают о риске дальнейшего снижения, если цена не закрепится выше определенного уровня. * В августе аппетит покупателей восстановился, о чем говорят значительные чистые притоки в американские спотовые ETF на биткойн.

cointelegraph20 мин. назад

Покупатели биткоина опасаются июльского дна ниже $58 тыс. из-за «аномалии» в данных ончейна

cointelegraph20 мин. назад

После UNIfication: Новый фреймворк для дохода протокола Uniswap и захвата ценности UNI

Реформа UNIfication внесла значительные изменения в организационную структуру и экономическую модель Uniswap. С организационной точки зрения, большая часть обязанностей по развитию экосистемы была передана от Фонда Uniswap компании Uniswap Labs, которая теперь выступает в качестве исполнительного подрядчика для DAO (представленного юридическим лицом DUNI). Это разделило роли: управление через DAO, юридическое воплощение через DUNI и исполнение через Labs. На экономическом фронте ключевым изменением стало введение комиссии протокола, которая превращает часть торговых сборов в доход протокола. По данным за январь-июль 2026 года, общий объем торгов составил 3576 млрд долларов, торговые сборы — 297,9 млн долларов, а доход протокола — 28,2 млн долларов (около 9,5% от сборов). Этот доход накапливается в смарт-контракте TokenJar и может быть использован для стимулирования сжигания токенов UNI через контракт Firepit, создавая механизм постоянной дефляции. Таким образом, UNIfication создает более прозрачную и измеримую связь между успехом протокола (доходом) и экономикой токена UNI (сжиганием). Для аналитиков это вводит новые показатели: измеримый поток доходов протокола и соответствующий механизм сокращения предложения UNI, что позволяет более полно оценивать фундаментальные показатели токена.

marsbit27 мин. назад

После UNIfication: Новый фреймворк для дохода протокола Uniswap и захвата ценности UNI

marsbit27 мин. назад

Торговля

Спот
活动图片