Coldcard выпустила прошивку после кражи биткоинов на $114 млн. ИИ помог найти новые баги

Пользователи аппаратных кошельков Coldcard потеряли биткоины на сумму $114 млн из-за уязвимости в генерации сид-фраз. После трёхнедельного аудита кода компания выпустила обновление прошивки, которое устраняет не только исходную проблему, но и дополнительные баги, найденные с помощью искусственного интеллекта.

Почему установка прошивки не вернёт украденные средства

Ранее в этом месяце стало известно о краже биткоинов на $114 млн, затронувшей пользователей аппаратных кошельков. Уязвимость была связана с генерацией сид-фраз — наборов слов, которые используются для восстановления доступа к кошельку. Злоумышленники смогли скомпрометировать процесс создания ключей, что позволило им перехватывать средства.

Напомним, что уязвимость в Coldcard годами оставалась незамеченной и привела к взлому на $100 млн.

Разработчики Coldcard провели трёхнедельный аудит кода и выпустили обновление прошивки, которое устраняет выявленные проблемы. Однако, как подчёркивают в компании, установка обновления не делает уже скомпрометированный кошелёк безопасным. Если средства были украдены или ключи оказались в руках злоумышленников, прошивка не вернёт контроль над активами.

Обновление прошивки не защищает кошелёк, который уже был скомпрометирован. В таком случае необходимо создавать новый кошелёк и переносить средства.

Как ИИ помог найти дополнительные баги в коде Coldcard

В ходе проверки кода инженеры Coldcard использовали инструменты на базе искусственного интеллекта. По словам представителей компании, ИИ помог обнаружить дополнительные баги, не связанные напрямую с исходной уязвимостью, которая привела к краже. Это позволило расширить объём исправлений и повысить общую безопасность прошивки.

Ранее сообщалось, что Coldcard обновила прошивку, но уязвимые seed-фразы остаются небезопасными.

Разработчики отмечают, что применение ИИ для анализа кода становится всё более распространённой практикой в индустрии. Автоматизированные системы способны быстрее выявлять аномалии и потенциальные точки взлома, которые могут ускользнуть от человеческого глаза при ручной проверке. Инцидент с Coldcard — часть более широкой проблемы безопасности аппаратных кошельков, и кража на $114 млн стала одной из крупнейших в этом сегменте за последнее время.

Хотя аппаратные кошельки считаются одним из самых надёжных способов хранения криптовалют, они не застрахованы от уязвимостей в производственных цепочках и программном обеспечении. Для пользователей это напоминание о необходимости проверять происхождение устройств и обновлять прошивку сразу после выхода новых версий. Также стоит хранить резервные копии сид-фраз в офлайн-среде и избегать использования кошельков, купленных с рук или у непроверенных поставщиков.

Это происходит на фоне того, что Kraken присоединился к проекту Anthropic по ИИ-безопасности для поиска уязвимостей.

Регулярное обновление прошивки и осторожность при покупке устройств — минимальный набор мер, который снижает риск потери средств.

Разработчики Coldcard продолжат аудит кода и планируют внедрить дополнительные меры защиты в будущих версиях прошивки. Пользователям, которые могли пострадать от кражи, рекомендуется связаться со службой поддержки компании для получения инструкций по восстановлению доступа.

Будет ли раскрыта полная техническая детализация уязвимости и как именно злоумышленники использовали её — пока остаётся открытым вопросом. Однако сам факт того, что ИИ стал полноценным инструментом в поиске багов, задаёт новый стандарт для всей индустрии аппаратных кошельков.

Поделиться:
Зарабатываю на крипте и описываю свой опыт Следите за активностями в Telegram-канале mmguru 💎
Подписаться