Обновление по взлому Coldcard: уязвимость аппаратного кошелька использовали как минимум 15 групп злоумышленников

Сводка рынка от ИИ
Galaxy Research связала как минимум 15 кластеров злоумышленников с уязвимостью генерации seed-фразы в Coldcard, оценив примерно $100M украденных в BTC в ходе трёх волн, при этом предполагаемая четвёртая может увеличить потери до $130M. Баг снижал энтропию в некоторых фразах восстановления, позволяя злоумышленникам перебором подобрать seed'ы и вывести средства из множества независимых кошельков, осложняя атрибуцию. Инцидент повышает чувствительность к рискам контрагента и кастодиального хранения в краткосрочной перспективе и может оказывать давление на доверие к аппаратным кошелькам до тех пор, пока меры по смягчению последствий не будут широко реализованы.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+0.39%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Как минимум 15 различных кластеров атакующих воспользовались уязвимостью аппаратных кошельков Coldcard, сообщил руководитель исследовательского направления Galaxy Digital Алекс Торн после появления новых заявлений пострадавших, которые выявили ранее неучтённые кражи. По его словам, эти сообщения помогли аналитикам Galaxy связать с инцидентом дополнительные Bitcoin-адреса. В одном из случаев потерпевший, лишившийся менее 1 BTC, помог установить атакующего, который вывел 12 BTC со 126 адресов. В отличие от взлома централизованной биржи, в этом эпизоде средства перемещались из множества независимых кошельков на несколько адресов злоумышленников. Из-за такой структуры часть краж может остаться невыявленной, если жертвы не раскроют свои адреса и историю транзакций. Galaxy Research оценивает объём похищенного Bitcoin примерно в $100 млн в рамках трёх подтверждённых волн атак. Также исследователи выделили предполагаемую четвёртую волну, которая способна увеличить суммарный ущерб примерно до $130 млн. Указанные 15 кластеров атак не обязательно соответствуют 15 установленным лицам: часть адресов могла контролироваться одним человеком или группой, а некоторые участники атаки могут оставаться неизвестными. Уязвимость Coldcard ослабила генерацию сид-фраз Проблема затронула процесс формирования фразы восстановления на части устройств Coldcard. По имеющимся данным, из‑за ошибки интеграции прошивки некоторые кошельки использовали детерминированный псевдослучайный генератор вместо предусмотренного аппаратного генератора случайных чисел. Это снижало реальную случайность, защищающую часть приватных ключей, и делало перебор корректных сид-фраз для атакующих более практичным. Сооснователь Castle Labs Франческо заявил, что в затронутых кошельках приватные ключи могли иметь порядка 40 бит энтропии. Для сравнения: стандартная фраза восстановления из 12 слов обычно обеспечивает 128 бит. Это не означало, что злоумышленники могли напрямую извлечь ключи с air‑gapped устройства. Вместо этого они могли воссоздавать возможные фразы восстановления и отслеживать соответствующие Bitcoin-адреса в ожидании поступления средств. Пользователям потенциально затронутых кошельков рекомендовано обновить прошивку, сгенерировать полностью новую сид-фразу и перевести Bitcoin на адреса нового кошелька. Простое импортирование уязвимой фразы восстановления в другое устройство не устраняет первопричину слабости. Могла ли ИИ-проверка предотвратить эксплуатацию уязвимости? Инцидент также вызвал дискуссию о том, могла ли ИИ‑поддерживаемая проверка безопасности выявить ошибку раньше. Управляющий партнёр Dragonfly Хасиб Куреши заявил, что около "$2 на AI hardening" могли бы предотвратить потери. Он сослался на эксперименты, в которых ИИ‑модели, как утверждается, заново обнаруживали уязвимость за считанные минуты, включая тест, где opensource‑модель GLM 5.2 якобы нашла проблему примерно за 20 минут без доступа к вебу. Критики при этом усомнились, что эти эксперименты доказывают способность ИИ выявить уязвимость до её публичного раскрытия. Руководитель направления данных Tokenomist Татсапат Саэрэджиттима отметил, что часть тестов проводилась уже после раскрытия и не включала слепого тестирования, документированных методик и оценки ложноположительных результатов. ИИ способен снижать стоимость поиска уязвимостей, но не заменяет независимые аудиты и сквозное тестирование того, как аппаратные кошельки генерируют и защищают приватные ключи.