Именно ИИ помог обнаружить уязвимость в системе безопасности Coldcard?

cryptonews.ruОпубликовано 2026-08-01Обновлено 2026-08-01

Введение

Уязвимость в генераторе случайных чисел аппаратных кошельков Coldcard привела к масштабной краже биткойнов. Проблема затрагивала устройства Mk3 с прошивкой 4.0.1 и некоторые модели Mk4, Mk5 и Q, сгенерировавшие сид-фразы до выхода экстренных исправлений. Ошибка в конфигурации сборки, существовавшая с 2021 года, снизила энтропию сида с 128 бит до примерно 40 бит на наиболее уязвимых устройствах, сделав возможным подбор методом перебора. Производитель Coinkite выпустил предупреждение и исправленную прошивку, но для безопасности пострадавшим пользователям необходимо создать новый сид с её помощью или на другом устройстве и перевести средства. В компании предположили, что уязвимость мог быть обнаружен с помощью ИИ-анализа открытого кода, что демонстрирует новые риски эпохи ИИ. Однако эксперты указывают, что первопричиной остаётся человеческая ошибка, а традиционный аудит мог бы выявить её ранее. Итоговая сумма ущерба оценивается в свыше 1100 BTC (около $71 млн). Инцидент поднимает вопросы о безопасности открытого исходного кода и необходимости усиленного тестирования энтропии для аппаратных кошельков.

Об инциденте стало известно после того, как 30 июля с примерно 500 биткойн-адресов с одной подписью было переведено около 594 $BTC, стоимость которых на тот момент составляла около 38 млн долларов. Когда новость впервые появилась, Bitcoin.com News отметил, что переводы произошли в течение примерно 25 минут и, по-видимому, были направлены на кошельки с общей технической уязвимостью.

Позже анализ блокчейна позволил оценить возможные масштабы кражи. Исследователи подсчитали, что за период около 41 минуты могли пострадать от 1 082 до 1 196 адресов. Впоследствии специальная панель мониторинга под названием Coldcard Sweep Watch оценила общую сумму в 1 128,4717 $BTC, что на тот момент, когда биткоин торговался на уровне около 63 044 долларов, составляло примерно 71,1 млн долларов.

Источник изображения: панель мониторинга Coldcard Sweep Watch. Скриншот сделан 1 августа 2026 года в 8:30 утра по восточному времени. С момента создания этого скриншота, через час, в 9:30 утра, оценка увеличилась до 1 128,6633 $BTC.

Большая часть средств была сконцентрирована на одном адресе, на котором хранились сотни биткойнов, и значительная часть этих средств оставалась практически неподвижной. Затронутые адреса объединяла одна важная деталь: их семена восстановления были созданы на аппаратных кошельках Coldcard, произведенных канадской компанией Coinkite.

Семенная фраза — это список слов, который контролирует доступ к криптовалютному кошельку. Любой, кто сможет восстановить или получить эту семенную фразу, как правило, может переводить средства с кошелька, не имея физического устройства.

Coldcard обнаружила уязвимость в системе генерации случайных чисел

Coinkite выпустила срочное предупреждение о том, что некоторые семена, сгенерированные на устройствах Coldcard, могут быть уязвимы. Устройства Mk3 с версией прошивки 4.0.1, выпущенной примерно в марте 2021 года, и более поздние версии оказались в числе тех, которые подвергались наибольшему риску.

Дальнейший анализ расширил круг опасений, включив в него семена, созданные на некоторых устройствах Mk4, Mk5 и Q до того, как Coinkite выпустила экстренные исправления прошивки. По имеющимся данным, продукты Tapsigner, Opendime и Satscard не подверглись воздействию этой уязвимости, поскольку в них используется другое программное обеспечение.

Уязвимость была связана с процессом генерации случайных данных. Безопасность кошельков зависит от высокого качества случайности, чтобы их семена восстановления нельзя было угадать. По оценкам исследователей, на наиболее серьезно затронутых устройствах Mk3 семя могло содержать лишь около 40 бит эффективной случайности вместо предусмотренных 128 бит.

Эта разница имеет решающее значение. Правильно сгенерированный 128-битный сед считается практически невозможным для угадывания методом перебора. 40-битный сед предлагает значительно меньше вариантов, что позволяет злоумышленнику, обладающему достаточной вычислительной мощностью, тестировать потенциальные седы в автономном режиме и сравнивать полученные адреса с публичной цепочкой блоков Биткойна.

Некоторые более новые устройства, возможно, обеспечивали примерно 72 бита эффективной случайности, поскольку безопасное аппаратное обеспечение добавляло ещё один уровень непредсказуемых данных. Это затрудняло бы восстановление семян, хотя они по-прежнему оставались бы гораздо более уязвимыми, чем предполагалось.

Одна ошибка в настройке просуществовала 5 лет

Проблема началась с ошибки конфигурации на этапе сборки, связанной с двумя программными функциями, выполнявшими схожие задачи. Одна функция использовала аппаратный генератор истинных случайных чисел устройства, в то время как другая полагалась на более слабый программный процесс, унаследованный от MicroPython.

Coinkite намеревалась отключить опцию MicroPython. Однако программная проверка проверяла только наличие определения конфигурационного метки, а не то, было ли её значение установлено в ноль. В результате готовая прошивка могла незаметно выбирать более слабую функцию.

Поскольку обе функции имели одинаковые форматы, программное обеспечение продолжало компилироваться и работать без появления явных ошибок. Ошибка проникла в код во время миграции программного обеспечения в 2021 году и оставалась в общедоступной прошивке более пяти лет.

Обновление устройства в настоящее время не усиливает сед, сгенерированный с помощью неисправного программного обеспечения. Пострадавшие пользователи должны создать совершенно новый сед с помощью исправленной прошивки или другого безопасного устройства, а затем перевести свои средства на адреса, контролируемые этим новым седом.

Источник изображения: X

Пользователи, которые при создании своего седа добавили не менее 50 независимых бросков кубика, возможно, обеспечили достаточный уровень случайности, чтобы избежать этой уязвимости. Надежный пароль по стандарту BIP-39 также мог бы затруднить восстановление, а кошельки, требующие подписей с нескольких независимых устройств, могли бы предотвратить перевод средств с одного скомпрометированного седа.

Coinkite указывает на ИИ, но доказательств по-прежнему нет

Генеральный директор Coinkite Родольфо Новак публично извинился и заявил, что компания берёт на себя полную ответственность за сбой прошивки. Он сообщил, что команда работает над исправленным программным обеспечением, техническими отчётами и поддержкой затронутых пользователей.

Coinkite и Новак также выдвинули поразительную теорию о том, как была обнаружена уязвимость. Поскольку прошивка компании была общедоступна в течение многих лет, компания заявила, что, по её мнению, кто-то мог использовать ИИ для анализа старых версий кода и обнаружения уязвимого пути генерации случайных чисел.

«Всем остальным разработчикам: мы считаем, что это суровая реальность новой парадигмы ИИ. Проверка кода с помощью ИИ теперь позволяет находить скрытые ошибки со скоростью, превосходящей даже самых опытных экспертов в отрасли», — написал Новак в своём посте с извинениями, опубликованном на X. «Если ваша прошивка является открытой или когда-либо была общедоступной, считайте, что её уже изучают как злоумышленники, так и специалисты по безопасности».

Современные системы кодирования на базе ИИ способны обрабатывать большие репозитории программного обеспечения и выявлять подозрительные связи между настройками конфигурации, функциями и допущениями в области безопасности. Злоумышленник может попросить такую систему специально искать слабые генераторы случайных чисел, резервные функции или ошибки, влияющие на криптографические ключи.

Некоторые наблюдатели самостоятельно использовали передовые модели ИИ для обнаружения уязвимости Coldcard. Источник изображения: X

Позже независимые исследователи сообщили, что использовали модели ИИ для обнаружения или объяснения проблемы после того, как стала известна лежащая в основе проблема случайности. Это продемонстрировало, насколько доступным стал анализ кода с помощью ИИ, но не доказало, что первоначальный злоумышленник использовал ИИ.

Источник изображения: запись в блоге Coldcard Wallet, посвящённая ИИ.

Компания Coinkite признала, что её собственная проверка с использованием ведущей модели ИИ не смогла выявить уязвимость до кражи. Этот результат показывает, что системы ИИ не всегда автоматически обнаруживают все серьёзные дефекты. Их эффективность может зависеть от полученных инструкций, объёма предоставленного кода и того, понимает ли человек, проводящий проверку, предупреждающие признаки.

Критики утверждают, что сначала произошла человеческая ошибка

Некоторые специалисты по безопасности утверждают, что чрезмерный акцент на искусственном интеллекте (ИИ) рискует отвлечь внимание от базовой инженерной ошибки. Многие считают, что ошибка в настройках была известным типом программной ошибки, и традиционные проверки кода, процедуры тестирования или аудиты, сосредоточенные на генерации сед, могли бы обнаружить её ещё несколько лет назад.

Некоторые наблюдатели не считают ИИ виновным и полагают, что инженерная команда должна была самостоятельно обнаружить эту уязвимость. Источник изображения: X.

Противоположные точки зрения не обязательно несовместимы. Человеческая ошибка создала уязвимость и позволила ей сохраниться, в то время как ИИ, возможно, снизил затраты на её обнаружение, понимание или использование. Защитникам необходимо выявить все опасные слабые места, тогда как злоумышленнику достаточно найти лишь одно.

Этот инцидент также ставит под сомнение предположения о безопасности открытого исходного кода. Открытый код позволяет независимым экспертам проверять программное обеспечение, но сама по себе доступность не гарантирует, что кто-то проанализирует нужный фрагмент, обнаружит едва заметный дефект и сообщит о нём до того, как злоумышленник начнёт действовать.

Для пользователей Coldcard первоочередной задачей является определение того, когда и как был сгенерирован их сед. Любой, у кого затронут сед, должен проверить инструкции через официальные каналы Coinkite, установить исправленную прошивку, сгенерировать новый сед и осторожно перевести средства, следя за попытками фишинга и поддельными сообщениями от службы поддержки.

В долгосрочной перспективе основное внимание будет сосредоточено на том, сколько биткойнов было похищено, смогут ли следователи установить личность злоумышленника и сыграл ли искусственный интеллект решающую роль в обнаружении уязвимости. Производители аппаратных кошельков также столкнутся с необходимостью усилить тестирование энтропии, проводить аудит конфигураций сборок и постоянно проверять старый код как с помощью экспертов-людей, так и с помощью инструментов искусственного интеллекта, моделирующих атаки.

end-content

Трендовые криптовалюты

Связанные с этим вопросы

QВ чем заключалась уязвимость в аппаратных кошельках Coldcard, описанная в статье?

AУязвимость заключалась в ошибке конфигурации сборки прошивки, которая привела к использованию слабого программного генератора случайных чисел (от MicroPython) вместо аппаратного генератора истинных случайных чисел при создании сид-фразы (seed). Это резко снижало энтропию: на наиболее уязвимых устройствах Mk3 она составляла около 40 бит вместо положенных 128 бит, что делало сид-фразу потенциально подбираемой методом перебора.

QКакие устройства и версии прошивки Coldcard были затронуты уязвимостью?

AВ первую очередь были затронуты устройства Mk3 с прошивкой версии 4.0.1 (выпущенной примерно в марте 2021 года) и более поздние версии. Дальнейший анализ показал, что проблема также могла коснуться некоторых устройств Mk4, Mk5 и Q, созданных до выпуска экстренных патчей. Продукты Tapsigner, Opendime и Satscard не пострадали, так как используют другое программное обеспечение.

QЧто, по мнению руководства Coinkite, могло быть использовано для обнаружения этой уязвимости, и есть ли этому прямые доказательства?

AРуководство Coinkite выдвинуло теорию, что уязвимость мог быть обнаружена с помощью систем искусственного интеллекта (ИИ), анализирующих общедоступный исходный код прошивки. Прямых доказательств того, что именно ИИ использовался первоначальным злоумышленником, нет. Однако позже независимые исследователи показали, что современные модели ИИ способны находить и объяснять эту уязвимость, что демонстрирует потенциал таких инструментов.

QКакие основные меры должны предпринять пострадавшие пользователи Coldcard согласно статье?

AПострадавшим пользователям необходимо: 1) Установить исправленную прошивку от Coinkite. 2) Создать совершенно новую сид-фразу с помощью исправленного устройства или другого безопасного аппаратного кошелька. 3) Перевести все средства на адреса, контролируемые новой сид-фразой. Также рекомендуется быть осторожными с фишинговыми атаками и поддельными сообщениями поддержки.

QКакую критику в связи с инцидентом высказали некоторые специалисты по безопасности, согласно статье?

AКритики утверждают, что акцент на роли ИИ отвлекает внимание от коренной причины — человеческой инженерной ошибки и недостатков в процессах проверки кода. Они считают, что традиционные методы, такие как аудит кода, фокус-тестирование или проверка конфигураций сборки, могли бы выявить эту известную категорию ошибок много лет назад. Таким образом, первопричиной была не новая технология ИИ, а упущение в базовых инженерных практиках.

Похожее

Майкл Сэйлор заявил, что стало невозможно принять обновление биткойна, против которого он выступал!

Майкл Сэйлор заявил, что обновление BIP-110 для Bitcoin не сможет достичь необходимого порога в 55% добровольной поддержки майнеров в текущем цикле сложности. Согласно его данным, из 946 блоков, сгенерированных к настоящему моменту, только 24 содержали сигнал поддержки этого предложения, и все они исходили от майнеров DATUM через пул OCEAN. Сэйлор подчеркивает, что отсутствие сигналов от других майнеров означает отсутствие общего консенсуса. BIP-110 — это предложение, направленное на ограничение внесения в блокчейн Bitcoin данных, не связанных непосредственно с денежными переводами (например, изображений или текста). Сэйлор выступает против него, считая, что сеть не должна решать, какие транзакции являются «нужными», а правила не должны меняться по желанию небольшой группы. Он также утверждает, что заявленный уровень поддержки может быть искусственно завышен из-за автоматизированных процессов сигнализации.

cryptonews.ru34 мин. назад

Майкл Сэйлор заявил, что стало невозможно принять обновление биткойна, против которого он выступал!

cryptonews.ru34 мин. назад

Количество негативных комментариев о биткоине достигло исторического максимума: что это значит?

Аналитическая компания Santiment сообщает, что негативные комментарии о биткоине в социальных сетях достигли исторического максимума. Соотношение позитивных и негативных упоминаний упало до рекордно низкого уровня: на каждый негативный комментарий приходится лишь 0,58 позитивных. Основной причиной роста негатива стала уязвимость в прошивке аппаратных кошельков Coldcard, что подорвало доверие к системам холодного хранения, традиционно считающимся наиболее безопасными. В отличие от прошлых кризисов (таких как крах FTX или Mt. Gox), текущие обсуждения сфокусированы на безопасности аппаратных решений, а не на централизованных биржах. По данным Santiment, текущий уровень паники в социальных сетях даже превышает пики, зафиксированные во время событий этого года, связанных с геополитической напряженностью, и во время прошлых крупных криптовалютных кризисов. Таким образом, страх на рынке исторически значительно превосходит жадность. Компания подчеркивает, что данные пока отражают ситуацию лишь за один день.

cryptonews.ru1 ч. назад

Количество негативных комментариев о биткоине достигло исторического максимума: что это значит?

cryptonews.ru1 ч. назад

SUI стоит на пороге нового прорыва, поскольку «быки» нацелены на рост до 20 долларов

1 августа состоялась плановая разблокировка около 13,72 млн токенов SUI на сумму ~$9,9 млн, что увеличило циркулирующее предложение примерно на 0,34%. Выпуск осуществляется через постепенный ежедневный вестинг, что смягчает давление на рынок. Несмотря на это событие и общее снижение на крипторынке, в результате которого цена SUI упала до ~$0,68, некоторые аналитики, например CryptoPatel, видят в текущем диапазоне $0,50-$0,70 зону накопления для долгосрочного роста с перспективой целей до $20. Фундаментальные показатели сети остаются сильными: недавно был запущен токенизированный фонд Mubadala Capital, доступный в том числе на Sui, а также тестнет Hashi для использования Bitcoin в качестве залога. Снижение цены связывают главным образом с увеличением предложения и общей рыночной коррекцией, а не с проблемами в протоколе.

cryptonews.ru1 ч. назад

SUI стоит на пороге нового прорыва, поскольку «быки» нацелены на рост до 20 долларов

cryptonews.ru1 ч. назад

Blackrock и Fidelity возглавляют отток средств из биткоин-ETF на сумму 265 млн долларов на фоне роста курса эфира

31 июля спотовые биткоин-ETF в США зафиксировали значительный чистый отток средств в размере 265,4 млн долларов. Основной объём выводов пришёлся на фонды лидеров рынка: IBIT от Blackrock (122,7 млн долларов) и FBTC от Fidelity (54,8 млн долларов). Это произошло после дня сильного притока 30 июля, когда те же ETF привлекли 233,1 млн долларов, что подчёркивает высокую волатильность потоков. В то же время спотовые ETF на эфир (Ethereum) продемонстрировали противоположную динамику с чистым притоком около 9,03 млн долларов, причём продукт Blackrock ETHA лидирует уже несколько дней. Эта дивергенция указывает на смещение части институционального интереса в сторону альткойнов, возможно, из-за восприятия роли эфира в токенизации и расчётах. Отток 31 июля соответствует более широкой тенденции: второй квартал 2026 года стал третьим подряд кварталом чистого вывода средств из биткоин-ETF. На настроения инвесторов влияет общая регуляторная неопределённость в США и волатильность цены биткоина. Поскольку IBIT остаётся крупнейшим фондом, его ежедневные потоки, вероятно, будут задавать тон рынку в ближайшее время.

cryptonews.ru1 ч. назад

Blackrock и Fidelity возглавляют отток средств из биткоин-ETF на сумму 265 млн долларов на фоне роста курса эфира

cryptonews.ru1 ч. назад

Торговля

Спот

Популярные статьи

Тест по Bitcoin Биткоина

HTX Learn: Изучите Bitcoin halving и Заработаете Токены USDT

3.2k просмотров всегоОпубликовано 2024.04.16Обновлено 2024.04.16

Тест по Bitcoin  Биткоина

Что такое $BITCOIN

ЦИФРОВОЕ ЗОЛОТО ($BITCOIN): Комплексный анализ Введение в ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) — это проект на основе блокчейна, работающий в сети Solana, который стремится объединить характеристики традиционных драгоценных металлов с инновациями децентрализованных технологий. Хотя он носит имя Биткойн, часто называемого “цифровым золотом” из-за его восприятия как средства хранения ценности, ЦИФРОВОЕ ЗОЛОТО является отдельным токеном, предназначенным для создания уникальной экосистемы в ландшафте Web3. Его цель — позиционировать себя как жизнеспособный альтернативный цифровой актив, хотя детали его применения и функциональности все еще развиваются. Что такое ЦИФРОВОЕ ЗОЛОТО ($BITCOIN)? ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) — это токен криптовалюты, специально разработанный для использования в блокчейне Solana. В отличие от Биткойна, который выполняет широко признанную роль хранения ценности, этот токен, похоже, сосредоточен на более широких приложениях и характеристиках. Примечательные аспекты включают: Инфраструктура блокчейна: Токен построен на блокчейне Solana, известном своей способностью обрабатывать высокоскоростные и недорогие транзакции. Динамика предложения: ЦИФРОВОЕ ЗОЛОТО имеет максимальное предложение, ограниченное 100 квадриллионами токенов (100P $BITCOIN), хотя детали о его обращающемся предложении в настоящее время не раскрыты. Утилита: Хотя точные функциональные возможности не описаны, есть указания на то, что токен может быть использован для различных приложений, потенциально связанных с децентрализованными приложениями (dApps) или стратегиями токенизации активов. Кто создатель ЦИФРОВОГО ЗОЛОТА ($BITCOIN)? На данный момент личность создателей и команды разработчиков, стоящих за ЦИФРОВЫМ ЗОЛОТОМ ($BITCOIN), остается неизвестной. Эта ситуация типична для многих инновационных проектов в области блокчейна, особенно тех, которые связаны с децентрализованными финансами и феноменом мем-криптовалют. Хотя такая анонимность может способствовать культуре, ориентированной на сообщество, она усиливает опасения по поводу управления и ответственности. Кто инвесторы ЦИФРОВОГО ЗОЛОТА ($BITCOIN)? Доступная информация указывает на то, что у ЦИФРОВОГО ЗОЛОТА ($BITCOIN) нет известных институциональных спонсоров или значительных венчурных капиталовложений. Проект, похоже, функционирует по модели пирингового взаимодействия, сосредоточенной на поддержке и принятии сообществом, а не на традиционных путях финансирования. Его активность и ликвидность в основном сосредоточены на децентрализованных биржах (DEX), таких как PumpSwap, а не на устоявшихся централизованных торговых платформах, что еще больше подчеркивает его подход, ориентированный на grassroots. Как работает ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) Операционные механизмы ЦИФРОВОГО ЗОЛОТА ($BITCOIN) можно подробно описать на основе его дизайна блокчейна и характеристик сети: Механизм консенсуса: Используя уникальный механизм доказательства истории (PoH) Solana в сочетании с моделью доказательства доли (PoS), проект обеспечивает эффективную валидацию транзакций, что способствует высокой производительности сети. Токеномика: Хотя конкретные дефляционные механизмы не были подробно описаны, большое максимальное предложение токенов подразумевает, что оно может быть предназначено для микротранзакций или нишевых случаев использования, которые еще предстоит определить. Интероперабельность: Существует потенциал для интеграции с более широкой экосистемой Solana, включая различные платформы децентрализованных финансов (DeFi). Однако детали относительно конкретных интеграций остаются неуточненными. Хронология ключевых событий Вот хронология, которая подчеркивает значимые вехи, касающиеся ЦИФРОВОГО ЗОЛОТА ($BITCOIN): 2023: Первоначальное развертывание токена происходит в блокчейне Solana, отмеченное его адресом контракта. 2024: ЦИФРОВОЕ ЗОЛОТО приобретает видимость, когда оно становится доступным для торговли на децентрализованных биржах, таких как PumpSwap, позволяя пользователям обменивать его на SOL. 2025: Проект наблюдает спорадическую торговую активность и потенциальный интерес к инициативам, возглавляемым сообществом, хотя на данный момент не зафиксировано никаких значительных партнерств или технических достижений. Критический анализ Сильные стороны Масштабируемость: Основная инфраструктура Solana поддерживает высокие объемы транзакций, что может повысить полезность $BITCOIN в различных сценариях транзакций. Доступность: Потенциально низкая цена торговли за токен может привлечь розничных инвесторов, способствуя более широкому участию благодаря возможностям дробного владения. Риски Отсутствие прозрачности: Отсутствие публично известных спонсоров, разработчиков или процесса аудита может вызвать скептицизм относительно устойчивости и надежности проекта. Волатильность рынка: Торговая активность сильно зависит от спекулятивного поведения, что может привести к значительной волатильности цен и неопределенности для инвесторов. Заключение ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) является интригующим, но неоднозначным проектом в быстро развивающейся экосистеме Solana. Хотя он пытается использовать нарратив “цифрового золота”, его отход от установленной роли Биткойна как средства хранения ценности подчеркивает необходимость более четкого различения его предполагаемой утилиты и структуры управления. Будущее принятие и усвоение, вероятно, будут зависеть от решения текущей непрозрачности и более четкого определения его операционных и экономических стратегий. Примечание: Этот отчет охватывает синтезированную информацию, доступную на октябрь 2023 года, и с тех пор могут произойти события.

264 просмотров всегоОпубликовано 2025.05.13Обновлено 2025.05.13

Что такое $BITCOIN

Fractal Bitcoin: масштабирование Биткоина с помощью рекурсивной системы

Fractal Bitcoin — масштабное Layer-1-решнение, созданное на базе кода Биткоина, позволяющего достигать бесконечного масштабирования с помощью рекурсивного подхода.

2.4k просмотров всегоОпубликовано 2025.06.30Обновлено 2025.06.30

Fractal Bitcoin: масштабирование Биткоина с помощью рекурсивной системы

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на BTC (BTC) представлены ниже.

活动图片