Уязвимость в Coldcard привела к краже биткоинов на $100 млн и встревожила рынок
Сводка рынка от ИИ
Сообщаемая слабость генерации мнемоники аппаратного кошелька Coldcard (предсказуемый ГСЧ) связана с крупной кражей BTC и повышенной активностью переводов малого размера, усиливая краткосрочные опасения в отношении безопасности и хранения активов. Ключевое влияние на рынок — доверие: недоверие может распространиться от одного поставщика на более широкие практики самостоятельного хранения, потенциально смещая потоки в сторону авторитетных кастодианов и усиливая внимание к безопасности кошельков, аудитам и обнаружению уязвимостей с использованием ИИ.
Степень влияния
● Высокая
Затронутые активы
BTC/USDT+1.09%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Крупнейшая кража биткоина в этом году, по всей видимости, оказалась связана с уязвимостью пятилетней давности. 30 июля аналитики заметили аномалию: сотни BTC начали быстро "собираться" с сотен адресов. Затем атака масштабировалась — злоумышленник просканировал тысячи биткоин-адресов и вывел почти 2 000 BTC, что оценивается в сотни миллионов долларов.
Причину установили оперативно: дефект в процессе генерации мнемонической фразы в аппаратном кошельке Coldcard. Проблема была в слабом источнике случайности — "случайные" числа оказывались предсказуемыми. Из-за небольшой популярности Coldcard в Китае вначале история прошла почти незамеченной, но за рубежом, где устройство широко известно, она вызвала резонанс. Через несколько дней, на фоне нарастающего стресса, 31 июля суммарный объем переводов Bitcoin размером менее 1 BTC достиг 39 600 BTC — максимум со времен краха FTX в 2022 году.
По оценке собеседников, уязвимость могла быть обнаружена и использована с помощью ИИ-модели. В качестве аналогии приводят Zcash, который однажды падал на 50% за день. В этот раз, даже если рыночные данные не отражают всей картины, ключевой удар пришелся по доверию — эффекту, который сложно измерить.
Чтобы разобраться в последствиях инцидента Coldcard, BlockBeats поговорили с Юй Сянем (Cosine), основателем SlowMist. Он помогает части пострадавших и с самого начала внимательно следит за развитием ситуации. По словам Юй Сяня, кража особенно болезненна, потому что затрагивает ядро сообщества убежденных сторонников Bitcoin.
BlockBeats: Привлекала ли команда Coldcard внешнюю компанию по безопасности, чтобы помочь вернуть активы? С учетом того, что украденные BTC уже стоят более $100 млн, есть ли шанс на возврат?
Cosine: Пока неясно, какая именно группа стоит за атакой — нужно наблюдать за дальнейшими маршрутами перевода, чтобы определить происхождение. Если подтвердится участие государственной хакерской структуры (например, северокорейских хакеров), вернуть средства будет крайне сложно. Пока команда проекта ограничилась публикацией уведомлений по безопасности и, насколько известно, не привлекла профильную команду. Сейчас к нам обращаются отдельные пострадавшие — владельцы Coldcard, у которых были похищены средства, — мы помогаем им разбираться.
BlockBeats: Судя по деталям, причина сводится к тому, что "случайность" перестала быть случайной. В индустрии крипто проблемы с генерацией случайных чисел встречались почти каждый год. Почему именно этот случай воспринимается настолько тяжело?
Cosine: Если смотреть только на объем и стоимость, несколько тысяч BTC — не рекорд. Ранее были инциденты вроде Mt. Gox, BitFinex или пула LBank, где исчезали сотни тысяч и даже миллионы BTC; одна крупная атака на мост легко могла бы превзойти текущие потери. Проблема в другом: у Coldcard очень сильная репутация — opensource, прозрачность, минимализм; его годами выбирали многие Bitcoin OG и убежденные сторонники. Когда ломается то, что считалось почти "идеальным", удар по самым лояльным пользователям получается колоссальным.
В основе — критически недостаточная энтропия при генерации мнемоники. Из-за этого случайность seed-фразы была гораздо слабее, чем ожидалось, и хакеры могли брутфорсить коллизии, восстанавливая мнемоники пользователей. Это фундаментальная уязвимость для защиты криптоактивов. Самое абсурдное, что на фоне появления мощных ИИ-моделей ни Coldcard, ни многие биткоин-энтузиасты не сделали шаг назад и не пересмотрели код с помощью ИИ — а злоумышленники сделали. Если сфокусироваться на уязвимостях именно в части случайности seed, современный ИИ способен довольно легко их находить.
BlockBeats: Если продолжить эту мысль, кража может иметь дальние последствия для всей криптоиндустрии?
Cosine: Когда у "старой школы" — у открытого гиковского аппаратного кошелька, который считался "идеальным", — всплывает такая проблема, это подрывает доверие к похожим продуктам. Пользователи начинают задаваться вопросами: а мой текущий кошелек тоже может быть уязвим? А мнемоники, которые я буду создавать дальше, точно безопасны?
BlockBeats: Рекомендуете ли вы проектам уже сейчас использовать ИИ-инструменты для поиска уязвимостей в коде? Как это делает SlowMist?
Cosine: Да, рекомендую. Влияние ИИ на всю отрасль безопасности гораздо больше, чем пока кажется широкой аудитории. У хакеров почти нет ограничений: они могут целенаправленно собирать мощные модели. У защитников есть ограничения по доступу к моделям, вычислительным ресурсам, цензуре и другим факторам. Мы не проводим аудит исходного кода публичных блокчейнов вроде Bitcoin и Ethereum из-за ограниченности ресурсов — мы направляем их на ключевых клиентов, чтобы снижать их риски в эпоху ИИ. Перепроверяя старые проекты с помощью ИИ, мы действительно находили множество ранее пропущенных проблем — эффективность очень высокая.
BlockBeats: Это подводит к более пессимистичному вопросу: по мере усиления моделей будет расти недоверие к ранним криптотехнологиям? Например, был ли похожий эффект у Zcash?
Cosine: Безусловно. Безопасность никогда не бывает 100% — атака и защита постоянно "подкручивают" друг друга. У хакеров мотивации и возможностей применять ИИ больше, чем у защитников: успешный взлом напрямую монетизируется и дает крайне высокий ROI. Защитники ограничены процессами и ресурсами. При таком дисбалансе неизбежны инциденты масштаба, превосходящего прежние — потенциально с потерями в миллиарды долларов, и даже в коде самого Bitcoin со временем могут найтись уязвимости. В целом я не настроен пессимистично по поводу способности индустрии адаптироваться: атака и защита всегда сосуществуют, криптосистемы со временем становятся устойчивее.
BlockBeats: Звучат мнения, что централизованные биржи оказываются безопаснее, и это их преимущество. Что вы думаете?
Cosine: Несколько ведущих централизованных бирж серьезно инвестировали в базовую безопасность и имеют возможности для реагирования, если что-то пойдет не так — если только речь не о сверхкатастрофическом событии. Большинству пользователей тяжело самостоятельно справляться с мнемониками и мультисигом; раньше кошельки часто выбирали по рекомендациям и сарафанному радио. Этот случай показал: даже широко доверяемые кошельки могут иметь уязвимости. Поэтому некоторым психологически спокойнее держать активы на крупной CEX с сильной репутацией — это понятная позиция.
BlockBeats: Что делать обычным пользователям, которые не разбираются в технологиях и не могут проверять код кошельков, чтобы защититься от сценариев вроде Coldcard?
Cosine: Во-первых, всем пользователям стоит использовать passphrase вместе с мнемоникой — дополнительный пароль поверх seed, это на порядок лучше, чем отсутствие passphrase. Выбирайте passphrase минимум из 8 символов с некоторой сложностью и обязательно не теряйте его. Большинство крупных аппаратных кошельков уже поддерживают эту функцию. Даже если похожий инцидент повторится, злоумышленники в первую очередь будут выводить средства с адресов без passphrase — это даст основной части ваших активов существенную защиту.
Практический подход: держать небольшую сумму на обычном адресе без passphrase, а крупные суммы — на адресах, защищенных passphrase. Если маленькую сумму украдут, это будет сигналом, что seed скомпрометирован; высокая стоимость брутфорса passphrase даст вам время на реакцию.
Тем, кто совсем не погружен в индустрию, разумно пользоваться услугами централизованных провайдеров и полагаться на их поддержку при инцидентах.
Три общие рекомендации для всех участников рынка:
· Проверьте свои активы: оцените, нет ли неопределенности в том, как создавался кошелек, не могла ли seed-фраза где-то засветиться. Если есть сомнения — меняйте способ хранения.
· Сохраняйте спокойствие: спешка повышает риск нарваться на фейковые кошельки и фишинг.
· Изоляция: сомнительные активы держите на отдельном устройстве (в том числе таком, которое можно отключить от интернета), не смешивайте их с остальными. Такой подход закрывает более 90% типовых рисков.