Galaxy Research: кража $70 млн в биткоинах из холодных кошельков из-за слабой генерации seed-фраз
Сводка рынка от ИИ
Galaxy Research подробно описывает кражу примерно 1"000 BTC (около $70 млн) из примерно 1"200 холодных кошельков Bitcoin из-за слабой энтропии seed-фразы, что позволило офлайн-восстановление ключей без компрометации устройства. В отчёте подчёркивается системный риск реализации самостоятельного хранения и вероятность продолжения сканирования кошельков, сгенерированных аналогичным образом. В ближайшей перспективе это может оказать давление на доверие к заявлениям о безопасности аппаратных кошельков и усилить внимание к источникам энтропии производителей кошельков, аудитам и возможным регуляторным стандартам.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-0.69%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Большинство взломов в криптоиндустрии связано с компрометацией приватных ключей — через фишинг, вредоносное ПО или кражу аппаратных кошельков. Новый кейс, описанный в отчёте Galaxy Research, выбивается из привычного сценария: злоумышленник вывел более 1 000 BTC (примерно $70 млн) почти из 1 200 кошельков, не получив физического доступа ни к одному устройству.
Как отмечают исследователи, атака не опиралась на уязвимость «железа» или проникновение в сеть. Целью стала базовая предпосылка безопасности — качество случайности при создании кошелька. По версии Galaxy, слабая генерация seed позволила атакующему офлайн воспроизвести приватные ключи. После восстановления ключей оставалось лишь отслеживать блокчейн и удалённо «сметать» средства. Устройства при этом не вскрывались и не взламывались, пользователи не переходили по вредоносным ссылкам — фактически речь идёт о математической атаке на недостаточную энтропию.
Риски холодного хранения при предсказуемых seed-фразах
Холодные кошельки считаются эталоном самохранения: ключи хранятся на изолированном устройстве, и поверхность атаки выглядит минимальной. Этот подход перестаёт работать, если seed-фраза (человекочитаемая резервная копия) сформирована предсказуемым или низкокачественным генератором случайных чисел. Зная слабость, атакующий может вычислять вероятные ключи офлайн, сканировать адреса в сети Bitcoin и выводить средства до того, как владелец заметит проблему.
Galaxy Research не раскрыла, какие именно кошельки пострадали и как атакующий выявлял слабые seed. В отчёте подчёркивается: при наличии повторяющихся условий с дефектной энтропией злоумышленник способен продолжать поиск неопределённо долго. Это означает, что общий объём потерь может превысить уже зафиксированные $70 млн.
Энтропия как узкое место безопасности
Генерация seed часто остаётся «слепой зоной» и для пользователей, и для производителей. Некоторые решения полагаются на псевдослучайные генераторы, инициализируемые данными датчиков, таймингом действий пользователя или встроенными источниками случайности. Если эти источники предсказуемы или смещены, приватные ключи становятся угадываемыми. Злоумышленники могут заранее готовить большие таблицы возможных ключей из слабых seed и автоматизировать вывод средств.
Вывод Galaxy подчёркивает: самохранение несёт риски, которые неочевидны большинству держателей. Аппаратный кошелёк может быть идеально защищён от физического вмешательства, но при этом генерировать небезопасные ключи. Модель безопасности Bitcoin в итоге упирается в энтропию, лежащую в основе ключевых пар. Проблема не новая — слабая случайность уже приводила к компрометациям кошельков в Ethereum, — но в данном случае масштаб заметно выше и атака нацелена именно на холодное хранение.
Регуляторные и отраслевые последствия
На фоне дискуссий о регулировании цифровых активов такие инциденты способны изменить повестку вокруг стандартов защиты потребителей и требований к кошельковой инфраструктуре. В Вашингтоне продолжаются политические баталии вокруг крупного криптозаконопроекта, и эпизоды вроде вывода $70 млн могут усилить аргументы в пользу базовых требований к безопасности кошелькового ПО. Индустрия традиционно сопротивляется предписывающему регулированию самохранения, но рост числа краж, связанных с ошибками реализации, может изменить баланс.
Для провайдеров кошельков выводы Galaxy означают повышенное давление в части прозрачности: какие источники энтропии используются, проходила ли генерация seed независимый аудит. У пользователей нет надёжного способа проверить, насколько случайными были числа, полученные на их устройстве. Наиболее убедительными мерами защиты остаются независимые проверки безопасности и открытый исходный код, но распространение более жёстких стандартов идёт медленно.
Что остаётся неясным
Galaxy не назвала бренды затронутых кошельков, из-за чего пользователи не понимают, касается ли риск их устройств. Это поднимает вопросы о корректности раскрытия информации и сроках публичных исправлений. Не уточняется и то, использовался ли единый источник слабой энтропии в кошельках разных производителей или проблема связана с одной конкретной моделью. Без этой информации сложно давать точные рекомендации — например, когда достаточно заменить seed, а когда разумнее сменить устройство.
Случай также подчёркивает структурный риск: биткоин-активы, которые долго не двигаются ончейн, остаются удобной целью для вычислительных атак при наличии времени и ресурсов. По мере роста возможностей перебора и развития вычислительных технологий разрыв между теоретической стойкостью и практической уязвимостью будет сокращаться. Отчёт Galaxy показывает, что провалы энтропии уже используются в реальных атаках значимого масштаба — не в отдалённом будущем, а сегодня.