Оновлення щодо зламу Coldcard: щонайменше 15 груп зловмисників скористалися вразливістю гаманця

Ринкове зведення ШІ
Galaxy Research пов'язала щонайменше 15 кластерів зловмисників із вадою генерації сід-фраз у Coldcard, оцінивши приблизно $100 млн у BTC, викрадених упродовж трьох хвиль, із підозрою на четверту, що наближає втрати до $130 млн. Помилка зменшувала ентропію в деяких фразах відновлення, даючи змогу зловмисникам перебором підбирати сіди та виводити кошти з багатьох незалежних гаманців, ускладнюючи атрибуцію. Інцидент підвищує чутливість до короткострокових ризиків контрагента та зберігання активів і може тиснути на довіру до апаратних гаманців, доки заходи з усунення не будуть широко впроваджені.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT+0.99%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Щонайменше 15 різних груп зловмисників скористалися вразливістю апаратного гаманця Coldcard. Про це повідомив керівник досліджень Galaxy Digital Алекс Торн після появи нових заяв від постраждалих, які вказали на раніше неідентифіковані крадіжки. За словами Торна, ці звернення дозволили дослідникам Galaxy пов'язати з інцидентом додаткові Bitcoin-адреси. В одному з епізодів жертва, що втратила менше ніж 1 BTC, допомогла ідентифікувати атакувальника, який вивів 12 BTC зі 126 адрес. На відміну від зламу централізованої біржі, кошти переміщувалися з великої кількості незалежно контрольованих гаманців на кілька адрес зловмисників. Через це частину крадіжок може бути неможливо виявити без добровільного розкриття постраждалими своїх адрес і транзакцій. Galaxy Research оцінює підтверджені втрати приблизно у $100 млн у Bitcoin у межах трьох встановлених хвиль атак. Дослідники також виявили ймовірну четверту хвилю, яка може збільшити сумарні втрати до близько $130 млн. Зазначені 15 кластерів атакувальників не обов'язково відповідають 15 встановленим особам. Частина адрес може контролюватися однією людиною або групою, також не виключено, що деякі учасники атак залишаються невиявленими. Вразливість Coldcard послабила генерацію seed-фрази Проблема стосувалася процесу створення фрази відновлення на частині пристроїв Coldcard. За даними дослідників, помилка інтеграції прошивки призводила до того, що уражені гаманці використовували детермінований псевдовипадковий генератор замість передбаченого апаратного генератора випадкових чисел. Це зменшувало ефективну випадковість, яка захищає деякі приватні ключі, і робило підбір валідних seed-фраз практично досяжнішим. Співзасновник Castle Labs Франческо зазначив, що уражені гаманці могли генерувати приватні ключі з приблизно 40 бітами ентропії. Для порівняння: стандартна 12-слівна фраза відновлення зазвичай забезпечує 128 біт. Йдеться не про те, що зловмисники могли безпосередньо витягнути ключі з air-gapped пристрою. Натомість вони могли відтворювати можливі фрази відновлення та відстежувати пов'язані Bitcoin-адреси в очікуванні надходження коштів. Користувачам потенційно уражених гаманців радять оновити прошивку, згенерувати повністю нову seed-фразу та переказати Bitcoin на адреси, контрольовані новим гаманцем. Просте імпортування ураженої фрази відновлення в інший пристрій не усуває базової слабкості. Чи могла ШІ-діагностика запобігти експлойту Coldcard? Інцидент також спровокував дискусію про те, чи могли б інструменти безпекового тестування з підтримкою ШІ виявити дефект раніше. Керуючий партнер Dragonfly Хасіб Куреші заявив, що приблизно "$2 ШІ-укріплення" могли б запобігти втратам. Він послався на експерименти, де моделі ШІ нібито відтворювали вразливість за лічені хвилини, зокрема на тест, у якому opensource модель GLM 5.2, за повідомленнями, знайшла проблему приблизно за 20 хвилин без доступу до вебу. Критики натомість поставили під сумнів, чи доводять ці експерименти здатність ШІ виявити вразливість до її публічного розкриття. Керівник напряму даних Tokenomist Татсапат Саереджіттіма зауважив, що частина тестів проводилася вже після розголошення й не мала blind-тестування, задокументованих методологій та оцінок хибнопозитивних результатів. ШІ може знижувати вартість пошуку вразливостей, але не здатен замінити незалежні аудити та наскрізне тестування того, як апаратні гаманці генерують і захищають приватні ключі.