История с уязвимостью кошельков Coldcard получила тревожное продолжение. К понедельнику совокупные потери оценили примерно в 114 миллионов долларов, а исследователи впервые связали ход атаки с ИИ. Подтверждённая часть — около 100 миллионов, или 1596 биткоинов, — и эпизод встал в ряд с крупнейшими провалами защиты в отрасли.
Масштаб растёт волнами: с 30 июля злоумышленник опустошил свыше 5200 адресов, и идёт уже четвёртая волна. По оценке Galaxy Research, подтверждены 1596 биткоинов, а спорная четвёртая волна добавляет ещё около 220 — отсюда разброс оценок вплоть до 114 миллионов долларов. Новые переводы используют замену транзакции по большей комиссии, так что часть жертв ещё успевает увести средства первой, как следует из данных расследования.
Самое громкое — версия о роли ИИ. Глава исследований Galaxy заявил, что характер списаний выглядит программным и, вероятно, был выстроен большой языковой моделью. Ещё показательнее признание производителя: в Coinkite допустили, что кто-то мог натравить ИИ на их открытый код, тогда как их собственная ИИ-проверка ошибку ранее не нашла. Выходит, стороны пользовались одними инструментами, но слабое место в биткоин-кошельке первым нашёл атакующий.
Первопричина прежняя: изъян тянется от прошивки марта 2021 года, которая переключала генерацию секретной фразы на предсказуемый программный источник вместо аппаратного, и ключи воссоздавались удалённо. Coinkite выпустила экстренную прошивку и советует уйти на кошелёк с новой фразой. Уязвимы только схемы с одной подписью; мультиподпись не пострадала. Случай меняет представление о том, каким должен быть надзор и стандарты безопасности в индустрии.
Мой вывод. На мой взгляд, самое важное здесь — не сумма, а прецедент. Насколько я наблюдаю, впервые в громком взломе всерьёз звучит мысль, что и поиск уязвимости, и сама атака могли быть выстроены ИИ. Особенно отрезвляет деталь про Coinkite: их ИИ прошёл по коду и ничего не нашёл, а чужой — нашёл. Значит, стороны вооружены одинаково, и выигрывает тот, кто быстрее. Хоронить аппаратные кошельки я бы не спешил, но урок жёсткий: там, где код перебирают машины, любая давняя ошибка может сработать внезапно, а защита — в готовности быстро уйти на свежий ключ.
Материал носит информационный характер и не является инвестиционной рекомендацией — DYOR. Следите за ключевыми трендами 2026 года.
0 комментариев к “Потери от взлома Coldcard дошли до 114 миллионов, а за атакой заподозрили ИИ”
Добавить комментарий