Уязвимость Coldcard привела к потерям на $130 млн; Ledger призывает к ИИ-обновлению модели безопасности
Сводка рынка от ИИ
Раскрытая уязвимость прошивки Coldcard, как сообщается, связанная примерно с $130M убытков из-за слабых мест в генерации seed, вызывает более широкие опасения относительно энтропии аппаратных кошельков и практик безопасной генерации ключей. Хотя исправление доступно, инцидент может повысить воспринимаемый риск хранения для держателей Bitcoin и усилить контроль за моделями безопасности поставщиков кошельков, аудитами и конструкцией secure-element. Сообщения Ledger о проверке кода с помощью ИИ подчеркивают растущие возможности атакующих.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+0.88%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
По данным Odaily Planet Daily, производитель аппаратных кошельков Ledger заявил, что недавняя уязвимость в Coldcard стала сигналом для индустрии аппаратных биткоин-кошельков пересмотреть подходы к безопасности. Технический директор Ledger Шарль Гийемэ подчеркнул, что устройства Ledger не затронуты: сид-фразы восстановления формируются сертифицированным защищённым элементом (secure element) со встроенным аппаратным генератором случайных чисел.
Coinkite, выпускающая Coldcard, на прошлой неделе сообщила, что в её "air-gapped" аппаратном биткоин-кошельке Coldcard присутствует уязвимость, берущая начало в прошивках начиная с марта 2021 года. По заявлению компании, дефект связан с использованием механизма отката программного обеспечения для генерации seed-фраз восстановления, из-за чего в ряде случаев стало возможно угадывание приватных ключей. Оценка потерь составляет около $130 млн.
В воскресенье Coinkite выпустила исправленную версию прошивки и призвала затронутых пользователей перевести средства на новые кошельки, созданные с заново сгенерированными seed-фразами.
Гийемэ отметил, что открытый исходный код не означает, что он проверен: уязвимость находилась в публично доступном коде более пяти лет, а ИИ уже помогает атакующим автоматически просматривать код и находить ошибки на машинных скоростях. По его словам, в последние два года Ledger внедряет ИИ в работу команд безопасности и специалистов по криптографии для ревизии кода и поиска уязвимостей. Он также подчеркнул, что при выборе аппаратного кошелька пользователям важно понимать, как формируется случайность, и проходил ли этот процесс независимую сертификацию.