Galaxy выявила 15 злоумышленников в деле об уязвимости Coldcard; потери могут приблизиться к 130 млн долларов

Сводка рынка от ИИ
Galaxy Digital сообщает, что как минимум 15 разных злоумышленников воспользовались уязвимостью аппаратного кошелька Coldcard, которая снижала энтропию seed до ~40 бит, что позволяло проводить независимые кражи посредством перебора. Подтверждённые потери составляют ~ $100M в рамках трёх волн, при этом подозревается четвёртая, повышающая общий объём примерно до $130M в BTC, что подразумевает, что событие всё ещё реконструируется. Широта компрометации и возобновившиеся дебаты об обнаружении с помощью ИИ подрывают доверие к самостоятельному хранению и повышают риски безопасности и репутационные риски в сфере хранения Bitcoin.
Степень влияния
● Высокая
Затронутые активы
BTC/USDT+0.91%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Galaxy Digital сообщила, что установила как минимум 15 отдельных злоумышленников, использовавших уязвимость аппаратных кошельков Coldcard. Это стало возможным после новых обращений пострадавших, которые выявили ранее незафиксированные кражи: в одном из эпизодов исследователи связали заявление о пропаже менее 1 BTC с атакой, в ходе которой было выведено 12 BTC со 126 адресов. По словам Алекса Торна, дополнительные раскрытия со стороны жертв позволяют аналитикам "маркировать" разные атаки и участников, которые иначе оставались бы незаметными. В отличие от взлома централизованной биржи с единым очевидным входом, компрометация сид-фраз дает возможность независимой эксплуатации разными актерами. Новые сообщения, как отмечает Galaxy, указывают на фрагментированную кампанию, а не на одну скоординированную операцию. Компания оценивает подтвержденные потери примерно в 100 млн долларов по итогам трех волн атак. Также выделена предполагаемая четвертая волна, которая может увеличить общий ущерб примерно до 130 млн долларов в Bitcoin. Рост оценки потерь показывает, что масштаб инцидента все еще восстанавливается и не полностью описан, что осложняет подсчет пострадавших и итогового объема хищений. На фоне увеличения числа атакующих возобновилась дискуссия о том, могла ли недорогая AI-проверка выявить проблему заранее. Управляющий партнер Dragonfly Хасиб Куреши заявил, что порядка 2 долларов "AI-hardenинг" мог бы предотвратить инцидент, ссылаясь на тесты, где модели якобы воспроизводили уязвимость за считанные минуты. Эти утверждения оспариваются: часть демонстраций проводилась уже после публикации уязвимости. Один исследователь указал на отсутствие "слепых" условий, описанных методик и анализа ложноположительных результатов. При этом сообщается, что одна opensource-модель обнаружила проблему за 20 минут без доступа к вебу, что подогрело спор о реалистичности раннего выявления до раскрытия. Castle Labs заявила, что ошибка снизила энтропию приватного ключа Coldcard примерно до 40 бит — существенно ниже 128 бит, обычно ассоциируемых со стандартной 12-словной seed-фразой. Такое падение энтропии упростило перебор и, вероятно, объясняет, почему в эксплуатации уязвимости могли участвовать сразу несколько независимых злоумышленников. Инцидент, по оценке исследователей, высветил сбой в тестировании: обещание безопасности аппаратного кошелька опиралось на энтропию, которую прошивка незаметно ослабила. По мере того как AI удешевляет аудит кода и для защитников, и для преступников, ключевым остается вопрос, смогут ли производители кошельков укреплять релизы до того, как автоматизированные инструменты превратят редкие ошибки реализации в масштабируемые кражи с "спящих" Bitcoin-адресов.