Искусственный интеллект

Ledger связала уязвимость Coldcard с новыми требованиями к безопасности криптокошельков в эпоху AI

CTO Ledger Charles Guillemet заявил, что инцидент с Coldcard показал важность надежной генерации случайности и независимой сертификации аппаратных кошельков

Один основной источник · Как мы проверяем новости

Ledger связала уязвимость Coldcard с новыми требованиями к безопасности криптокошельков в эпоху AI
Иллюстрация к материалу RedBTC News

Что произошло

Производитель Coldcard Coinkite сообщил об уязвимости в изолированном аппаратном Bitcoin-кошельке Coldcard. По данным исходного материала, проблема восходит к сборке прошивки от марта 2021 года.

Ошибка приводила к тому, что при создании seed-фраз использовался программный резервный механизм, а не аппаратный генератор случайных чисел устройства. Это делало некоторые приватные ключи угадываемыми и позволяло злоумышленникам похищать Bitcoin пользователей.

Coinkite выпустила исправленную прошивку и рекомендовала затронутым пользователям перевести средства в заново созданные кошельки.

Позиция Ledger

CTO Ledger Charles Guillemet заявил, что инцидент выявил слабые места в том, как некоторые устройства, включая аппаратные криптокошельки, генерируют криптографическую случайность. По его словам, ситуация также показывает, как AI меняет и кибератаки, и цифровую защиту.

Ledger утверждает, что ее собственные аппаратные кошельки не были затронуты, поскольку используют другой подход к генерации фраз восстановления.

В компании считают, что инцидент поднимает более широкий вопрос о том, как нужно оценивать безопасность аппаратных кошельков.

Роль AI в поиске уязвимостей

В материале приводится пример с Claude Opus 4.8: в мае исследователь безопасности с помощью этой модели обнаружил четырехлетнюю уязвимость, которая могла привести к неограниченному выпуску Zcash. На фоне реакции инвесторов Zcash за один день упал более чем на 40%.

Guillemet также сообщил, что Ledger последние два года использует AI вместе с инженерами по безопасности и криптографами для анализа кода и поиска уязвимостей до того, как ими смогут воспользоваться атакующие.

Почему это важно

Guillemet считает, что пользователям при выборе любого аппаратного кошелька следует понимать, как именно он генерирует случайность и была ли эта процедура независимо сертифицирована.

Он также указал на роль исследовательской лаборатории Ledger Donjon, которая пытается взламывать продукты компании раньше других.

Источники

Один основной источник. Как мы проверяем новости

  1. decrypt.co