Как минимум 15 различных злоумышленников воспользовались критической уязвимостью в аппаратном кошельке Coldcard, сообщил глава исследовательского подразделения Galaxy Digital Алекс Торн. По данным CoinTelegraph, эта информация основана на новых отчётах пострадавших пользователей, поступивших после первых сообщений об атаке.

Торн заявил во вторник, что благодаря новым обращениям жертв компания смогла идентифицировать дополнительных участников атаки, которые иначе остались бы незамеченными. Специфика эксплойта отличается от взломов централизованных бирж, что усложняет отслеживание злоумышленников.

Масштаб потерь и волны атак

«Благодаря отчёту одной жертвы, потерявшей менее 1 BTC, мы выявили новую атаку, в ходе которой было похищено 12 BTC со 126 адресов», — написал Торн в посте на платформе X (ранее Twitter).

По оценкам Galaxy Research, совокупные потери от эксплуатации уязвимости Coldcard достигли $100 млн в биткоинах по итогам трёх подтверждённых волн атак. Компания также идентифицировала возможную четвёртую волну, которая может увеличить общие убытки до $130 млн в биткоинах.

Атака на Coldcard — один из крупнейших инцидентов безопасности в сегменте аппаратных кошельков за последние годы. Coldcard позиционируется как решение для холодного хранения криптовалюты с повышенным уровнем защиты, что делает успешную эксплуатацию уязвимости особенно резонансной.

Искусственный интеллект мог предотвратить атаку за $2

Управляющий партнёр криптовалютного фонда Dragonfly Хасиб Куреши заявил, что использование AI-инструментов для проверки безопасности кода стоимостью примерно $2 могло бы предотвратить эту атаку. По его словам, некоторые модели искусственного интеллекта смогли самостоятельно обнаружить уязвимость менее чем за 20 минут.

Куреши ссылается на сообщения пользователей социальных сетей, утверждавших, что AI-модель Claude воссоздала уязвимость всего за восемь минут. Однако Куреши отметил, что эти результаты могли быть искажены из-за доступа модели к веб-поиску. По его данным, открытая AI-модель GLM 5.2 обнаружила уязвимость за 20 минут при отключённом доступе к интернету.

Тем не менее, Татсапат Сэреджиттима, руководитель аналитического направления платформы Tokenomist, выразил скептицизм относительно этих утверждений. «Заявление о том, что AI обнаружил уязвимость за 2 минуты, исходит от анонимного пользователя Reddit, который сканировал код уже после того, как уязвимость стала публичной. Не было слепого тестирования, задокументированной методологии или оценки частоты ложноположительных результатов модели», — сообщил он CoinTelegraph.

Проблема в генерации приватного ключа

Франческо, сооснователь исследовательской компании Castle Labs, пояснил, что растущие возможности моделей искусственного интеллекта значительно снижают стоимость и время, необходимые для обнаружения новых уязвимостей в криптовалютных системах. Однако он указал, что в случае Coldcard свою роль сыграла специфика генерации приватного ключа.

«Coldcard использовал уровень энтропии приватного ключа (40 бит), намного ниже стандарта, принятого другими кошельками (сид-фраза из 12 слов даёт 128 бит). Это результат ошибки в прошивке, что упростило задачу злоумышленникам», — отметил Франческо в комментарии для CoinTelegraph.

По его мнению, стоимость обнаружения уязвимостей продолжит снижаться по мере развития AI-моделей и их более широкого применения как в сфере кибербезопасности, так и при проведении атак.

Что это значит для российских инвесторов

Для российских держателей биткоина инцидент с Coldcard служит напоминанием о важности выбора надёжного способа хранения криптовалюты. Если вы используете аппаратные кошельки, убедитесь, что прошивка обновлена до последней версии — производители часто выпускают патчи безопасности после обнаружения уязвимостей.

Для тех, кто хранит значительные суммы в биткоине, имеет смысл диверсифицировать методы хранения: часть средств на проверенном аппаратном кошельке (Ledger, Trezor), часть — на мультиподписных решениях, часть — на надёжных биржах вроде Bybit или OKX с включённой двухфакторной аутентификацией. Для покупки биткоина через рубли рекомендуем использовать проверенные P2P-платформы или обменники из нашего каталога.

Также стоит следить за новостями о безопасности используемых вами решений и не хранить все средства в одном месте — это базовое правило управления рисками в криптовалютной индустрии.