Ledger предупредил о рисках ИИ после взлома Coldcard
CTO Ledger Шарль Гийме заявил, что взлом Coldcard выявил необходимость пересмотра проверки генераторов случайных чисел и предупредил об ускорении поиска уязвимостей с помощью ИИ.
CTO Ledger Шарль Гийме заявил, что недавний взлом аппаратных кошельков Coldcard показал необходимость пересмотра методов валидации генераторов случайных чисел в устройствах для хранения биткоина. По его словам, ошибка находилась в публичном репозитории более пяти лет и оставалась незамеченной до начала атак.
Гийме пояснил, что архитектура ряда устройств предусматривает программный резервный путь для генерации случайности, тогда как в устройствах Ledger 256 случайных бит генерируются в аппаратном модуле Secure Element без программной альтернативы. Он назвал именно наличие программного обхода источником уязвимости, использованной в атаке на Coldcard.
Гийме также обратил внимание на растущую роль инструментов на базе искусственного интеллекта в анализе исходного кода. Он отметил, что такие инструменты ускоряют поиск уязвимостей и могут помочь как исследователям безопасности, так и злоумышленникам, но добавил, что пока нет публичных доказательств применения конкретных систем ИИ в атаках на Coldcard.
В сети появлялись сообщения о том, что автоматизированные средства анализа могли обнаружить уязвимость за считанные минуты и что проверка кода с помощью доступных инструментов может стоить очень дешёво. Независимые оценки указывают, что уязвимость была использована как минимум 15 различными злоумышленниками; потери от трёх подтверждённых волн атак оцениваются примерно в $100 млн, а с учётом возможной четвёртой волны сумма может возрасти до примерно $130 млн.
Производители аппаратных кошельков предупредили пользователей о росте фишинговых рассылок на фоне инцидента: мошенники отправляют письма якобы от имени производителей и предлагают пройти «аудит оборудования» или выполнить другие действия, которые ставят под угрозу приватные ключи. Владельцам рекомендовано не выполнять непрошенные инструкции, не передавать приватные ключи и фразы восстановления.
Эксперты по безопасности отмечают, что открытый исходный код не равен коду, прошедшему независимый аудит и стресс‑тестирование. Гийме сказал: «Открытый код и прошедший проверку код — не одно и то же». Специалисты предлагают регулярные аудиты, автоматизированный анализ, направленные тесты генераторов случайных чисел и отказ от программных резервных путей, если их безопасность не подтверждена.
Представители Ledger описали конструкцию своего генератора случайных чисел как аппаратно ориентированную с минимальной зависимостью от программного обеспечения, что, по их словам, уменьшает поверхность атаки, но не исключает необходимости внешней проверки и тестирования.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.







