Ledger связала уязвимость Coldcard с новыми требованиями к безопасности криптокошельков в эпоху AI
CTO Ledger Charles Guillemet заявил, что инцидент с Coldcard показал важность надежной генерации случайности и независимой сертификации аппаратных кошельков
Один основной источник · Как мы проверяем новости

Что произошло
Производитель Coldcard Coinkite сообщил об уязвимости в изолированном аппаратном Bitcoin-кошельке Coldcard. По данным исходного материала, проблема восходит к сборке прошивки от марта 2021 года.
Ошибка приводила к тому, что при создании seed-фраз использовался программный резервный механизм, а не аппаратный генератор случайных чисел устройства. Это делало некоторые приватные ключи угадываемыми и позволяло злоумышленникам похищать Bitcoin пользователей.
Coinkite выпустила исправленную прошивку и рекомендовала затронутым пользователям перевести средства в заново созданные кошельки.
Позиция Ledger
CTO Ledger Charles Guillemet заявил, что инцидент выявил слабые места в том, как некоторые устройства, включая аппаратные криптокошельки, генерируют криптографическую случайность. По его словам, ситуация также показывает, как AI меняет и кибератаки, и цифровую защиту.
Ledger утверждает, что ее собственные аппаратные кошельки не были затронуты, поскольку используют другой подход к генерации фраз восстановления.
В компании считают, что инцидент поднимает более широкий вопрос о том, как нужно оценивать безопасность аппаратных кошельков.
Роль AI в поиске уязвимостей
В материале приводится пример с Claude Opus 4.8: в мае исследователь безопасности с помощью этой модели обнаружил четырехлетнюю уязвимость, которая могла привести к неограниченному выпуску Zcash. На фоне реакции инвесторов Zcash за один день упал более чем на 40%.
Guillemet также сообщил, что Ledger последние два года использует AI вместе с инженерами по безопасности и криптографами для анализа кода и поиска уязвимостей до того, как ими смогут воспользоваться атакующие.
Почему это важно
Guillemet считает, что пользователям при выборе любого аппаратного кошелька следует понимать, как именно он генерирует случайность и была ли эта процедура независимо сертифицирована.
Он также указал на роль исследовательской лаборатории Ledger Donjon, которая пытается взламывать продукты компании раньше других.
Источники
Один основной источник. Как мы проверяем новости


