Уязвимость аппаратных кошельков Coldcard и оценка рисков со стороны Ledger - Digital Актив

Уязвимость аппаратных кошельков Coldcard и оценка рисков со стороны Ledger

0
(0)

Обнаружение уязвимости в Coldcard

Уязвимость аппаратных кошельков Coldcard стала предметом анализа после серии атак, приведших к потерям криптовалюты. По данным Galaxy Research, дефектом воспользовались как минимум 15 различных злоумышленников. Совокупный ущерб от трех подтвержденных волн оценивается в $100 млн, а с учетом предполагаемой четвертой волны сумма может возрасти примерно до $130 млн.

Технический директор Ledger Шарль Гийме прокомментировал инцидент, указав на ограниченность подхода «открытый код значит проверенный код». Дефект находился в публичной базе более пяти лет, однако не был выявлен до начала эксплуатации. «Открытый код и прошедший проверку код — не одно и то же», — заявил Гийме.

Архитектурные различия устройств

Согласно документации Ledger, аппаратные кошельки компании генерируют 256 случайных бит через встроенный генератор в компоненте Secure Element. Ключевое отличие архитектуры заключается в отсутствии программного резервного пути для генерации случайных чисел. Именно такой резервный путь стал источником проблем в устройствах Coldcard, где генераторы случайности требуют пересмотра процедур проверки, полагают в Ledger.

Secure Element представляет собой специализированный чип, изолирующий критически важные операции от основного процессора устройства. При генерации seed-фразы кошельки Ledger полагаются исключительно на аппаратный источник энтропии, что исключает компрометацию на программном уровне.

Роль инструментов искусственного интеллекта

В Ledger связывают произошедшее с возрастающей ролью инструментов на базе искусственного интеллекта (ИИ) в анализе кода. Такие системы способны ускорять поиск уязвимостей, работая как на стороне атакующих, так и на стороне защитников. При этом на момент публикации материалов не появилось подтверждений, что злоумышленники действительно применяли ИИ в ходе атак.

Издание U.Today обратило внимание на сообщения пользователей в Reddit и X о том, что инструмент Claude Code обнаружил уязвимость Coldcard примерно за восемь минут после единственного запроса на проверку исходного кода. Ранее управляющий партнер венчурного фонда Dragonfly Хасиб Куреши заявил, что атаку можно было предотвратить проверкой кода с помощью ИИ за $2.

Реакция производителей и фишинговые угрозы

На фоне инцидента производители аппаратных криптокошельков Trezor и Foundation 4 августа предупредили пользователей о фишинговых атаках. Злоумышленники рассылают сообщения якобы от имени производителей устройств с предложением пройти «аудит оборудования».

Эксперты рекомендуют владельцам аппаратных кошельков не переходить по ссылкам из подозрительных писем и не вводить seed-фразы на сторонних сайтах. Проверка подлинности запросов осуществляется исключительно через официальные каналы связи производителей.

Материалы Сайта носят информационно-новостной и аналитический характер и не являются рекомендацией. Сайт не несет ответственности за любые прямые или косвенные убытки, возникшие вследствие использования неточного или запоздалого новостного фона

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 0 / 5. Количество оценок: 0

Оценок пока нет. Поставьте оценку первым.

Проекты нашей сети

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Прокрутить вверх
Source: CurrencyRate.Today