В Dragonfly оценили предотвращение взлома Coldcard в $2

cryptonews.ruОпубликовано 2026-08-05Обновлено 2026-08-05

Введение

Атаку на холодные кошельки Coldcard, приведшую к краже криптовалюты, можно было предотвратить с помощью проверки кода ИИ всего за $2, считает управляющий партнер Dragonfly Хасиб Куреши. Он утверждает, что кибербезопасность теперь сводится к объёму финансовых затрат на использование передовых ИИ для поиска уязвимостей. На основе тестов с моделью Claude, обнаружившей ошибку в коде Coldcard за 8-20 минут, и тарифов API Zhipu AI, Куреши оценил стоимость такого превентивного сканирования примерно в $2. Между тем, согласно данным Galaxy Research, уязвимостью воспользовались не менее 15 различных злоумышленников. Благодаря поступающим от пользователей сообщениям аналитикам удалось выявить новые волны атак. Совокупный ущерб от трёх подтверждённых волн оценивается в $100 млн, а с учётом потенциальной четвёртой — может достичь $130 млн. Ранее сообщалось о краже около 594,5 BTC у 500 владельцев Coldcard. На фоне инцидента компании Trezor и Foundation предупредили пользователей о фишинговых рассылках.

Атаку на холодные кошельки Coldcard можно было предотвратить проверкой кода с помощью искусственного интеллекта за $2. Об этом заявил управляющий партнер венчурного фонда Dragonfly Хасиб Куреши.

People are not appreciating one of the biggest takeaways from the COLDCARD hack.

Cybersecurity is now all about spend. Once AIs are doing all of the attacking, the simple question is how much money are you spending with frontier AIs scanning for vulnerabilities, compared to what... https://t.co/jkljyYtkxr

— Haseeb >|< (@hosseeb) August 3, 2026

Кибербезопасность свелась к вопросу расходов, считает эксперт. Поиском уязвимостей со стороны злоумышленников теперь занимаются ИИ-модели, поэтому защищенность продукта определяется тем, сколько разработчик тратит на сканирование собственного кода такими же инструментами — по сравнению с тратами атакующей стороны.

По логике Куреши, скорость обнаружения нейросетью известной ошибки служит косвенным индикатором затрат на ее превентивное устранение. Этот тезис он применил к Coinkite, отталкиваясь от сообщений о восьмиминутном успехе Claude с Coldcard. Однако партнер Dragonfl счел результат сомнительным — модель могла воспользоваться опубликованным описанием проблемы.

В ответ другой пользователь провел тест на $GLM 5.2 без доступа в интернет: время выросло до 20 минут. Куреши перевел их в денежный эквивалент, исходя из тарифов API компании Zhipu AI (разработчика $GLM): $1,4 за миллион входных токенов и $4,4 за миллион выходных. Расчет он поручил модели Opus, которая оценила совокупные затраты примерно в $2.

«Усиление защиты с помощью ИИ стоимостью $2 поймало бы уязвимость [Coldcard]», — заключил Куреши.

Ущерб вырос до $100 млн

По данным Galaxy Research, уязвимостью воспользовались как минимум 15 различных злоумышленников. К такому выводу аналитики пришли после обработки новых обращений от пострадавших — в отличие от взлома централизованной биржи, где масштаб виден сразу, здесь картина складывалась постепенно.

now NUMEROUS different attackers exploiting the Coldcard vulnerability. we estimate at least 15 different attackers now

we continue to receive victim reports and give them info to report to authorities

and those reports help us identify new attacks and label attackers https://t.co/6ybBTqJPb6

— Alex Thorn (@intangiblecoins) August 4, 2026

«Благодаря сообщению одного пострадавшего о краже менее 1 $BTC мы обнаружили новую атаку, в ходе которой со 126 адресов вывели 12 $BTC», — написал глава исследований фирмы Алекс Торн.

Потери от трех подтвержденных волн в Galaxy Research оценили в $100 млн. С учетом предполагаемой четвертой волны сумма может вырасти примерно до $130 млн.

Напомним, ночью 31 июля примерно у 500 владельцев Coldcard украли 594,48 $BTC. После публикации сообщения держатели начали переводить биткоины на новые адреса, а не на биржи, обратили внимание аналитики Glassnode.

4 августа Trezor и Foundation предупредили пользователей о фишинговых рассылках на фоне инцидента.

Sleep at Night Technology: как Coldcard превратил сон своих пользователей в кошмар
end-content

Связанные с этим вопросы

QКакую сумму, по мнению Хасиба Куреши, нужно было потратить, чтобы предотвратить взлом Coldcard?

AПо мнению управляющего партнера венчурного фонда Dragonfly Хасиба Куреши, предотвратить взлом Coldcard можно было за 2 доллара, потратив их на проверку кода с помощью ИИ.

QВ чем, согласно статье, теперь заключается основная проблема кибербезопасности по мнению эксперта?

AСогласно мнению эксперта, изложенному в статье, кибербезопасность теперь свелась к вопросу расходов. Защищенность продукта определяется тем, сколько разработчик тратит на сканирование собственного кода с помощью AI-инструментов по сравнению с тратами атакующей стороны, которая также использует ИИ.

QКакой ущерб, по оценкам Galaxy Research, был нанесен в результате атак на Coldcard?

AПо оценкам аналитиков Galaxy Research, потери от трех подтвержденных волн атак на Coldcard составили 100 миллионов долларов. С учетом предполагаемой четвертой волны сумма может вырасти примерно до 130 миллионов долларов.

QСколько злоумышленников, по данным Galaxy Research, воспользовались уязвимостью Coldcard?

AПо данным Galaxy Research, уязвимостью Coldcard воспользовались как минимум 15 различных злоумышленников.

QНа основании какого теста Хасиб Куреши сделал вывод о возможных затратах в $2 на предотвращение взлома?

AХасиб Куреши сделал этот вывод на основании теста, проведенного другим пользователем с моделью GLM 5.2 без доступа в интернет, который нашел уязвимость за 20 минут. Используя тарифы API компании Zhipu AI, Куреши поручил модели Opus рассчитать стоимость такого сканирования, и она оценила совокупные затраты примерно в 2 доллара.

Похожее

Инвестиционная компания потеряла $2 млн после атаки криптопылью

Инвестиционная компания Bofur Capital потеряла 2 миллиона долларов в USDC из-за атаки "отравления адресов" (address poisoning). Мошенники заранее, за 20 часов до крупной транзакции компании, отправили на её кошелёк микроскопический перевод в 0.0002 USDC с адреса, который почти полностью совпадал по начальным и конечным символам с адресом законного контрагента компании. Предположительно, оператор кошелька скопировал из истории транзакций поддельный адрес и отправил на него 2 млн USDC, которые злоумышленники оперативно конвертировали в DAI. После обновления Fusaka в сети Ethereum количество подобных атак резко возросло. За последние три месяца число "криптопылевых" переводов USDT увеличилось на 612%. Исследование Etherscan за период до обновления (июль 2022 — июнь 2024) выявило около 17 миллионов попыток "отравления", от которых пострадали не менее 1.3 миллиона пользователей на общую сумму $79.3 млн. В сетях с низкими комиссиями, таких как BSC, подобные атаки происходят ещё чаще.

cryptonews.ru18 мин. назад

Инвестиционная компания потеряла $2 млн после атаки криптопылью

cryptonews.ru18 мин. назад

Besu устраняет уязвимости в 5 узлах: что нужно знать операторам

Разработчики клиента Ethereum Besu устранили пять уязвимостей, обнаруженных компанией Certik. Обновление безопасности версии 26.7.1 было выпущено 27 июля, а подробные уведомления опубликованы 14 августа. Такая задержка была преднамеренной, чтобы дать операторам узлов время на обновление до того, как детали уязвимостей станут общедоступными. Уязвимости, связанные с обработкой объявлений о блоках, буферизацией предложений консенсуса, подписками WebSocket и фильтрами JSON-RPC, могли привести к исчерпанию ресурсов узла и нарушению консенсуса. Они были выявлены в ходе самостоятельного исследования Certik с использованием методологии "Chain Scan". Чанг из Certik отметил, что, хотя экосистема движется к более формализованному тестированию, охват все еще неравномерен. Существующие методы часто недостаточно проверяют такие аспекты, как исчерпание ресурсов или асинхронные состояния гонки. Поэтому независимые исследования остаются критически важными для безопасности.

cryptonews.ru20 мин. назад

Besu устраняет уязвимости в 5 узлах: что нужно знать операторам

cryptonews.ru20 мин. назад

Взлом Term Finance: атакующий вывел $8,5 млн через уязвимость системы управления

Децентрализованный кредитный протокол Term Finance потерял $8,5 млн из-за эксплойта в механизме управления, без взлома смарт-контрактов. Злоумышленник, внеся лишь 0,5 ETH (0,017% доли), получил 90,66% голосов в системе Meta Vaults, поскольку большинство вкладчиков не конвертировало свои токены в голосующие. Воспользовавшись низким кворумом в 5%, атакующий создал и провел легитимное предложение, которое отключило семидневную задержку на вывод и перенаправило средства на его адрес. Предложение около шести суток было открыто в блокчейне, но не вызвало реакции. 23 августа 2026 года было выведено 2843 ETH и 1,68 млн USDC. Команда Term Labs отозвала роли DAO и навсегда закрыла Meta Vaults, оставив базовый протокол нетронутым. Инцидент высветил системные риски DeFi-управления при низкой активности пользователей и отделении права голоса от экономического участия.

cryptonews.ru20 мин. назад

Взлом Term Finance: атакующий вывел $8,5 млн через уязвимость системы управления

cryptonews.ru20 мин. назад

Торговля

Спот
活动图片