Galaxy виявила 15 зловмисників у експлуатації вразливості Coldcard: збитки можуть наблизитися до 130 млн доларів
Ринкове зведення ШІ
Galaxy Digital повідомляє, що щонайменше 15 різних зловмисників скористалися вразливістю апаратного гаманця Coldcard, яка зменшувала ентропію seed-фрази приблизно до 40 біт, що уможливило незалежні крадіжки шляхом брутфорсу. Підтверджені втрати становлять приблизно $100 млн упродовж трьох хвиль, а ймовірна четверта може підняти загальну суму майже до $130 млн у BTC, що свідчить про те, що подію все ще реконструюють. Масштаб компрометації та поновлена дискусія щодо виявлення за допомогою ШІ підривають довіру до самостійного зберігання та посилюють безпекові й репутаційні ризики в усьому сегменті зберігання Bitcoin.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT+0.91%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Galaxy Digital повідомила, що ідентифікувала щонайменше 15 окремих зловмисників, які скористалися вразливістю апаратних гаманців Coldcard. Після того як інцидент став публічним, почали надходити нові звернення постраждалих, і саме вони, за словами Алекса Торна, дозволили аналітикам виділити атаки, які раніше залишалися непоміченими.
За оцінкою компанії, підтверджені втрати в межах трьох хвиль атак сягають близько 100 млн доларів. Також фіксується ймовірна четверта хвиля, яка може підняти сумарний обсяг втрат майже до 130 млн доларів у біткоїнах.
Нова інформація від жертв окреслює радше роздрібнену кампанію, ніж одну скоординовану операцію. Один із кейсів демонструє масштаб проблеми: повідомлення про крадіжку менш ніж 1 BTC допомогло виявити окрему атаку, в рамках якої було виведено 12 BTC зі 126 адрес. У Galaxy підкреслюють, що продовжують отримувати звернення, надають постраждалим дані для звернень до правоохоронних органів, а ці звіти своєю чергою допомагають маркувати нові атаки та атрибутувати учасників.
На відміну від зламу централізованої біржі з одним видимим "місцем проникнення", компрометація seed-фраз дає змогу різним акторам діяти незалежно. Це ускладнює атрибуцію, підрахунок кількості жертв і фінальну оцінку втрат, оскільки експлуатація може відбуватися паралельно й без явного зв'язку між епізодами.
На тлі зростання кількості зловмисників відновилася дискусія про те, чи могла б дешевша перевірка за допомогою штучного інтелекту виявити помилку раніше. Керівний партнер Dragonfly Хасіб Куреші заявив, що приблизно "2 долари" AI-укріплення могли запобігти інциденту, посилаючись на тести, де моделі нібито відтворювали вразливість за лічені хвилини. Цю тезу оскаржують: частина демонстрацій проводилася вже після того, як інформація про баг стала публічною. Один дослідник зауважив, що таким тестам бракувало "сліпих" умов, описаної методології та аналізу хибнопозитивних результатів. Водночас повідомляється, що одна open-source модель нібито знайшла проблему за 20 хвилин без доступу до вебу, що посилило суперечки про реалістичність раннього виявлення до розкриття.
Castle Labs зазначила, що помилка знижувала ентропію приватного ключа Coldcard приблизно до 40 біт — значно нижче за 128 біт, які асоціюються зі стандартною 12-слівною seed-фразою. Таке падіння ентропії робило перебір суттєво простішим і може пояснювати, чому до експлуатації долучилися численні незалежні зловмисники.
Історія з Coldcard оголила провал тестування: обіцянка безпеки апаратного гаманця спиралася на ентропію, яку прошивка непомітно послаблювала. На тлі здешевлення AI-інструментів для аналізу коду ключовим питанням залишається здатність виробників посилювати релізи до того, як автоматизовані інструменти перетворять неочевидні помилки реалізації на масштабовані крадіжки з "сплячих" біткоїн-адрес.