НовостиКриптовалютыLedger заявил, что эксплойт Coldcard показывает: безопасность Bitcoin-кошельков должна адаптироваться к ИИ

Ledger заявил, что эксплойт Coldcard показывает: безопасность Bitcoin-кошельков должна адаптироваться к ИИ

Автор: Decrypt·

Ключевые выводы

  • Coinkite disclosed that a Coldcard firmware flaw dating to March 2021 used a software fallback for seed generation instead of hardware randomness.
  • The exploit has led to roughly $130 million in losses so far, with additional thefts still under investigation.
  • Coinkite released patched firmware on Sunday and told affected users to move funds to newly generated wallets.
  • Ledger said its hardware wallets were not affected because they generate recovery phrases using a certified Secure Element with a true hardware random number generator.
  • Ledger said AI is helping attackers find code flaws faster, and advised users to check how hardware wallets generate and independently certify randomness.
Ledger заявил, что эксплойт Coldcard показывает: безопасность Bitcoin-кошельков должна адаптироваться к ИИ

Производитель аппаратных кошельков Ledger заявляет, что недавний эксплойт Coldcard должен стать предупреждением для криптовалютной индустрии.

По словам CTO Ledger Чарльза Гийоме, инцидент выявил слабые места в том, как некоторые устройства, в данном случае аппаратные криптовалютные кошельки, генерируют криптографическую случайность, а также показал, как искусственный интеллект меняет и кибератаки, и цифровую защиту.

"Мы рассматриваем это как серьезное напоминание о том, что вся модель безопасности аппаратного кошелька либо держится на случайности, либо рушится без нее", — сказал Гийоме Decrypt. "Криптография сложна, а безопасная реализация еще сложнее. Инцидент с Coldcard на этой неделе показал это самым дорогим способом из возможных."

Эти комментарии прозвучали на фоне того, как последствия эксплойта Coldcard продолжают нарастать.

На прошлой неделе производитель Coldcard, компания Coinkite, раскрыла уязвимость в изолированном от сети аппаратном кошельке Coldcard Bitcoin, которая восходит к сборке прошивки марта 2021 года. Ошибка использовала программный запасной механизм вместо аппаратного генератора случайных чисел устройства для создания seed-фраз восстановления кошелька, что делало некоторые приватные ключи угадываемыми и позволяло злоумышленникам похищать Bitcoin пользователей.

На данный момент потери достигли примерно $130 million, а другие кражи все еще находятся под расследованием. В воскресенье Coinkite выпустила исправленную прошивку и призвала пострадавших пользователей перевести средства в новые кошельки.

Coinkite не ответила на запрос Decrypt о комментарии для этого материала.

Ledger заявила, что ее собственные аппаратные кошельки не пострадали, поскольку они генерируют recovery phrase другим способом.

"Аппаратные кошельки Ledger получают свой корневой секрет (24-word Secret Recovery Phrase) из настоящего аппаратного генератора случайных чисел, встроенного непосредственно в сертифицированный Secure Element, без какого-либо программного запасного пути", — сказал Гийоме. "Этот генератор выдает полные 256 bits энтропии для каждого seed."

Для Ledger этот инцидент поднимает более широкие вопросы о том, как оценивается безопасность аппаратных кошельков, особенно с учетом того, что злоумышленники могут использовать автоматизацию для поиска слабых мест в публичном коде, которые могут оставаться незамеченными годами.

"Open source и reviewed — это не одно и то же", — сказал Гийоме. "Этот недостаток находился в публичном коде более пяти лет, пока, по сообщениям, злоумышленник не использовал ИИ, чтобы его найти, — напоминание о том, что open и reviewed — это два разных понятия."

Он сказал, что ИИ меняет кибербезопасность, позволяя злоумышленникам сканировать код, искать ошибки конфигурации и выявлять уязвимости "at machine speed".

"Это значит, что защита тоже должна двигаться с той же скоростью", — сказал он. "Она должна основываться на безопасности по замыслу, аппаратной части и математике."

В мае исследователь безопасности, использовавший Claude Opus 4.8, обнаружил четырехлетнюю уязвимость, которая могла бы обеспечить неограниченный выпуск Zcash, что вызвало масштабную панику среди инвесторов и в ответ обрушило Zcash более чем на 40% за один день.

По словам Гийоме, Ledger последние два года использует ИИ вместе с инженерами по безопасности и криптографами для анализа кода и выявления уязвимостей до того, как их смогут эксплуатировать злоумышленники.

“We also don't just rely on our own word for it,” — пояснил он. “Our Donjon research lab exists to try to break our products before anyone else can.”

Чтобы снизить будущие риски, Гийоме сказал, что пользователям, выбирающим любой аппаратный кошелек, следует понимать, как он генерирует случайность и была ли эта процедура независимо сертифицирована.

"Случайность должна исходить из физики, а не из формулы", — сказал он. "Она должна быть сертифицирована людьми, чья работа — пытаться опровергнуть это утверждение, а не просто заявлять его от имени поставщика."

Daily Debrief Newsletter