Капитализация Объём 24ч BTC Индекс страха
MasterInvestИнвестиции & Заработок
Реклама
Реклама

Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ

Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ

Bitcoin Magazine

Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ

Считается, что на данный момент похищено более тысячи биткоинов в результате взлома, обсуждение которого началось в социальных сетях во второй половине дня 30 июля. Выяснилось, что у Coinkite, одного из самых авторитетных производителей аппаратных кошельков, был критический баг в способе генерации защищённых приватных ключей для его биткоин-кошельков. Отраслевые эксперты полагают, что при взломе использовался ИИ.

Больше всего пострадали устройства Coldcard MK3 с версиями прошивки от 4.0.1 (март 2021 года) до 4.1.9. Уязвимы 12- или 24-словные seed-фразы, сгенерированные устройством без пользовательских бросков костей или дополнительной парольной фразы BIP 39.

Пользователям, попадающим в эту категорию, у которых есть биткоины в Coldcard MK3 и которые не использовали функцию броска костей для дополнительной энтропии или дополнительную парольную фразу, следует считать себя в зоне риска и как можно скорее переместить свои монеты из этих кошельков. Технический автор Bitcoin Magazine Shinobi опубликовал руководство по этой теме, а Coinkite также опубликовала руководство и предупреждение.

Уязвимость заключалась в конкретной строке кода в прошивке — низкоуровневой программной базе, которая управляет оборудованием. Эта прошивка, судя по всему, обновляема. Предупреждение Coinkite было обновлено сегодня утром с рекомендацией обновить прошивку устройств для всех трёх чипов — устройств MK3, MK4 и MK5, включая Coldcard Q:

«Обновлено 31 июля 2026 года в 9:33 EDT: исправленная прошивка теперь доступна. Пользователи Mk4 и Mk5 должны обновиться до версии 5.6.0 или новее. Пользователи Q должны обновиться до версии 1.5.0Q или новее. Для Mk3 обновитесь до версии 4.2.0 или новее».

Coinkite также пояснила в своём предупреждении, что обновление прошивки не означает, что приватные и публичные ключи, сгенерированные уязвимой прошивкой до этого, теперь защищены; эти ключи остаются уязвимыми, поскольку фактически были созданы со слабым паролем. После обновления прошивки необходимо создать новый кошелёк, а средства нужно перевести ончейн на новые адреса, чтобы обезопасить их. Coinkite написала:

«Обновление прошивки не изменяет и не восстанавливает существующую seed-фразу. Если ваша seed-фраза была сгенерирована до исправленной версии прошивки для вашей модели, следуйте приведённому ниже руководству по миграции, если к вам не применимо исключение о независимой энтропии от костей».

Некоторые мультиподписные кошельки могут быть под угрозой

Питер Тодд, контрибьютор Core и инженер по кибербезопасности, сегодня рассмотрел конкретные пограничные случаи для мультиподписных кошельков, использующих пороговое число Coldcard для защиты средств. «Пример: у вас схема 2 из 3, с 2 Coldcard и 3-м не скомпрометированным устройством. Если вы перемещаете свои средства, в тот момент, когда ваш скрипт впервые раскрывается — ранее скрытый за хешем адреса — злоумышленник теперь знает достаточно, чтобы использовать 2 скомпрометированных ключа Coldcard и украсть ваши средства».

Транзакция, раскрывающая мультиподписной скрипт, может быть неподтверждённой, что даёт хакерам достаточно времени, чтобы создать конкурирующую транзакцию с более высокой комиссией. К счастью, для таких случаев есть решение: майнинг-пул MARA может помочь в этой ситуации своим сервисом майнинга через приватный мемпул Slipstream; «потому что они обещают держать вашу транзакцию — а значит и публичные ключи — в секрете до тех пор, пока она уже не окажется в блоке. Это резко снижает возможность злоумышленника украсть средства», — сказал Тодд. Он добавил, что «если вы уже повторно использовали адреса, это неактуально, и вам следует просто попытаться переместить средства как можно скорее. Но если нет, MARA может помочь».

За пределами непосредственного кризиса

NVK, один из соучредителей Coldcard, опубликовал длинный пост в X с первоначальным анализом, выходящим за рамки базовых мер безопасности, необходимых для защиты средств. В нём он написал, что компания «намерена работать с пострадавшими пользователями, которые хотят подать заявление в полицию, страховой иск или провести собственное расследование», включая «письменное резюме инцидента, конкретно относящееся к вашей потере, и любые данные о транзакциях, которыми мы можем поделиться».

Помимо непосредственного кризиса, NVK указал на более широкий технологический сдвиг, поскольку хакерские возможности ИИ начинают менять прежнюю динамику и ожидания в области кибербезопасности. В блог-посте он написал: 

«Каждому другому разработчику: мы считаем, что это трезвая реальность новой парадигмы ИИ. Проверка кода с помощью ИИ теперь может находить скрытые ошибки со скоростью, превосходящей даже самых опытных экспертов отрасли. Если ваша прошивка с открытым исходным кодом или когда-либо была публичной, считайте, что её уже читают как злоумышленники, так и защитники».

Взлом и более 70 миллионов долларов предполагаемо похищенных средств за последние 24 часа фактически являются вознаграждением, выплаченным хакерам, которые теперь, вероятно, проверяют на уязвимости каждую доступную базу кода кошельков. Хотя биткоин- и более широкая криптоиндустрия в целом действовали исходя из предположения, что хакеры будут тестировать их код, разработка моделей ИИ, оптимизированных для кибербезопасности, ускоряет эти процессы.

Отраслевые эксперты собрались вчера вечером на длительном публичном созвоне в X Spaces, обсуждая тему в течение многих часов. Помимо непосредственных рекомендаций и ответов на вопросы биткоин-пользователей на протяжении долгого Spaces, также обсуждался анализ того, что вероятно последует в ближайшие недели. Другие провайдеры кошельков, вероятно, будут прощупаны, и особенно проекты с открытым исходным кодом, которые генерируют материал приватных ключей, будут протестированы.

X Spaces не записывался, вероятно, для сохранения приватности всех участников созвона; однако первоначальные настроения предполагают, что компаниям придётся проводить аудит своего кода с помощью новейших передовых моделей — как вопрос выживания. Новейшие модели ИИ, ориентированные на кибербезопасность, от Anthropic, OpenAI, Kimi K3 от Moonshot и других уже доступны публике. Многие компании в биткоин-индустрии уже используют их для проверки целостности кода, но некоторые, возможно, нет, и гонка за поиском уязвимостей в коде, работающем с кошельками, безусловно, продолжится, особенно в ближайшие недели.

В конечном счёте, сегодня мы скорбим по утраченным монетам, и наступает состояние самоанализа и тщательной проверки. За этим ныне историческим взломом последует индустрия и инфраструктура самостоятельного хранения с открытым исходным кодом, которая, вероятно, станет на порядки более безопасной, извлекая очень тяжёлые уроки. В конце концов, каждый хакер с ИИ-агентом сейчас, вероятно, тестирует защиту.

Мультивендорные, мультиключевые кошельки и ковенанты

Будущие кошельки с высоким уровнем суверенитета, будь то на розничном или корпоративном уровне, вероятно, не будут зависеть от какого-либо одного вендора. Мультиподписные кошельки, при грамотной реализации, могут распределять риски уязвимостей между разными базами кода, командами и оборудованием.

Сгенерированная пользователем энтропия также была одной из главных тем в упомянутом ранее X Spaces, при этом энтропия, генерируемая броском костей, регулярно упоминалась как решение. Coldcard, а также другие аппаратные кошельки, такие как Foundation Devices, инструктируют пользователей, как правильно добавить собственную энтропию; нужно бросить много костей, в идеале более сотни отдельных бросков. Однако после этого броски костей представляют собой непрограммный источник случайности для кошельков, что также отделяет пользователей от пограничных рисков в энтропии, генерируемой программно или аппаратно.

Ковенанты — популярный софтфорк среди определённой ниши в биткоин-индустрии — также начали упоминаться как дальнейший шаг к укреплению индустрии самостоятельного хранения. Это обновление консенсуса Bitcoin, которое может быть достигнуто с большим трудом, если вообще будет достигнуто, могло бы дать пользователям важные возможности смарт-контрактов, например кошелёк, который может отправлять средства только на белый список адресов, — то, что сегодня невозможно в скрипте Bitcoin.

Эта публикация Coinkite выпустила исправленную прошивку после уязвимости Coldcard; вероятно, во взломе замешан ИИ впервые появилась в Bitcoin Magazine и написана Juan Galt.

Источник: BitcoinMagazine

Ещё по теме «Новости в мире криптовалют»

Все записи
Случайная цитата о деньгах
Надо покупать соразмерно выгоде и убытку. Если не хочешь разориться, не трать не поступивших доходов.
— Унсур Аль-маали (Кей Кабус)

Интересное в других разделах

Весь блог

Комментарии 0

Комментариев пока нет

Станьте первым, кто поделится мнением или опытом по теме статьи.

Реклама