Проблема не в аппаратных кошельках, говорит топ-менеджер Ledger. Проблема — в ИИ-атакующих

Взлом Coldcard на $116 миллионов встряхнул держателей биткоина на прошлой неделе. Главный по безопасности в Ledger говорит, что заголовок полностью упустил суть.
В разговоре с Bloomberg Иан Роджерс, директор по человеческой субъектности (Chief Human Agency Officer) Ledger, заявил, что атака не была доказательством того, что самостоятельное хранение или аппаратные кошельки по своей природе рискованны. Настоящая история, по его словам, в том, что ИИ позволяет атакующим сделать с системами, построенными на слабой случайности.
Почему Ledger не был затронут
Уязвимость Coldcard восходит к ошибке прошивки 2021 года, которая направляла генерацию сида через программный генератор псевдослучайных чисел вместо аппаратного чипа устройства.
Это давало энтропию примерно от 40 до 72 бит — достаточно малое адресное пространство, чтобы атакующий с поддержкой ИИ мог систематически сканировать его и находить приватные ключи. TRM Labs отследила 1082 BTC, выведенных за 41-минутный проход первой волны 30 июля.
Ledger генерирует энтропию полностью в аппаратуре, сказал Роджерс Bloomberg, используя сертифицированный защищённый чип без программного резервного варианта. Получаемое адресное пространство, по его словам, — «число три с 67 нулями позади него». Ни один атакующий не может перебрать это.
Ledger уже не впервые ловит такого рода изъян. В 2022 году компания выявила похожую ошибку в Trust Wallet и через ответственное раскрытие помогла пользователям перевести средства в безопасность. Освещение BeInCrypto продолжающихся волн краж Coldcard показывает, насколько быстрой и систематической стала эксплуатация, как только уязвимость стала известна.
3 способа, которыми ИИ изменил угрозу
Роджерс изложил три усугубляющие друг друга угрозы.
Во-первых, ИИ даёт атакующим больше огневой мощи для поиска уязвимостей в любой системе, не только в крипте. Он привёл атаки на водную инфраструктуру США как часть той же тенденции, поскольку лежащие в основе инструменты имеют общее назначение.
Во-вторых, разработка с помощью ИИ означает, что по всей отрасли выпускается больше кода и быстрее, расширяя поверхность атаки для всех. BeInCrypto сообщал о том, как эксплойты смарт-контрактов на базе ИИ теперь опережают инструменты, созданные для их обнаружения.
В-третьих, и здесь Роджерс выходит за пределы истории Coldcard, предприятия развёртывают агентов, которые держат доступ к внутренним секретам вроде электронной почты, Slack и учётных данных. Bloomberg подал эксплойт Coldcard как аппаратную историю. Роджерс подаёт его как ранний сигнал куда более широкой проблемы безопасности эпохи ИИ.
Агентная угроза, о которой предупреждал Роджерс
В конце прошлого года Роджерс описал будущее, в котором люди передают ИИ-агентам свои пароли, кредитные карты и личности, как опасный, неуправляемый риск. Мало кто тогда понял, что он имел в виду. Теперь понимают.
Его аналогия сравнивает ИИ-агентов и секреты с подростком и ключами от машины. Ключи не лежат в комнате подростка. Родитель решает, исходя из контекста, когда доступ уместен. Поездка в школу утром в понедельник — нормально. Вечер пятницы после вечеринки — нет. Та же логика, утверждает Роджерс, должна управлять тем, к чему любой агент может получить доступ и когда.
Ledger уже предлагает инструменты, которые позволяют агенту держать кошелёк, не держа приватные ключи. Принцип тот же, что всегда управлял аппаратной безопасностью: защита по замыслу, а не по политике.
Где бы ни хранились ваши активы, вам следует интересоваться уровнем безопасности, который их защищает.
— сказал Роджерс Bloomberg.
Источник: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Нет никаких государственных денег, есть только деньги налогоплательщиков."
















* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд