
Исследовательская команда Galaxy Digital сообщает, что эксплуатация уязвимости в кошельке Coldcard была использована как минимум 15 различными злоумышленниками, согласно новым сообщениям от жертв, поступившим после инцидента. В комментариях, опубликованных на этой неделе, Алекс Торн, руководитель исследований в Galaxy Digital, отметил, что эти дополнительные сообщения помогли выявить варианты, которые иначе могли остаться незамеченными.
Торн также отметил, что убытки, связанные с эксплуатацией, увеличились, поскольку следователи проанализировали несколько волн активности. Galaxy Research оценивает подтвержденные кражи в около 100 миллионов долларов США по трем волнам, с дополнительной подозреваемой четвертой волной, которая может увеличить эту сумму примерно до 130 миллионов долларов США в Bitcoin.
Основные выводы
- Galaxy Digital сообщает, что по меньшей мере 15 различных злоумышленников стоят за эксплуатацией Coldcard, согласно недавно полученным аккаунтам жертв.
- Galaxy Research оценивает подтвержденные потери в около 100 миллионов долларов США в результате трех волн атак, при этом потенциальная четвертая волна может повысить оценку до ~130 миллионов долларов США.
- Споры о безопасности возвращаются к практикам хранения на холодных кошельках, особенно к вопросу, насколько безопасность обеспечивается самохранением по сравнению с дизайном кошелька.
- Обсуждение в отрасли подчеркивает, как новые возможности ИИ могут снизить время и стоимость обнаружения уязвимостей — хотя независимая проверка остается ограниченной.
- Исследователи указывают на энтропию кошелька и поведение прошивки как на потенциальные факторы, облегчающие эксплуатацию при определенных условиях.
Кражи Coldcard усиливаются, поскольку следователи сравнивают сообщения от жертв
В посте во вторник на X Торн заявил, что новые сообщения от жертв позволили Galaxy выявить дополнительную деятельность злоумышленников. Он подчеркнул значимость новых сообщений как в количественном, так и в техническом аспекте: поведение эксплойта отличалось от типичных схем краж, наблюдаемых при взломах централизованных бирж, что сделало точное определение виновника и расследование более зависимыми от детальной информации от жертв.
Торн написал, что даже относительно небольшой отчет — менее 1 BTC, похищенных у жертвы — был достаточен для обнаружения новой схемы атаки. Он отметил, что эта новая атака включала примерно 12 BTC, откачанных с 126 адресов, что подчеркивает, как одна и та же базовая уязвимость может использоваться по-разному.
Ранее освещавшиеся случаи эксплуатации Coldcard описывали несколько «волн» активности. Текущие данные Galaxy Research расширяют этот подход, отслеживая подтвержденные инциденты и оценивая, соответствуют ли паттерны активности дальнейшей волне эксплуатации.
Оценки потерь: три подтвержденные волны плюс предполагаемая четвертая
Согласно Galaxy Research, общие потери от эксплуатации уязвимости Coldcard выросли до примерно 100 миллионов долларов США по трем подтвержденным волнам атак. Исследование Thorn также указывает на подозреваемую четвертую волну, которая, если будет подтверждена, увеличит потенциальный общий ущерб до примерно 130 миллионов долларов США в Bitcoin.
Для пользователей и инвесторов практическая ценность этого анализа заключается в том, что он превращает инцидент, который изначально выглядел как единичное событие, в нечто более близкое к развивающейся кампании. Серии краж свидетельствуют о повторяющемся операционном доступе — либо через другую инфраструктуру злоумышленников, либо через разное время, либо через различные пути эксплуатации, которые все же сходятся на уязвимом поведении.
Дебаты о «усилении ИИ» и возможности моделей заново открыть уязвимости
Возобновленное внимание также возродило более широкую дискуссию: могут ли инструменты ИИ значимо сократить временной промежуток между раскрытием и эксплуатацией, и могла ли «ИИ-защита» предотвратить атаку.
Управляющий партнер Dragonfly Хасиб Кверешти заявил в X, что «$2 на укрепление ИИ» могли бы остановить эксплуатацию Coldcard, сославшись на утверждения в социальных сетях, что некоторые модели ИИ заново обнаружили базовую уязвимость менее чем за 20 минут. Его комментарии ссылаются на отчеты о том, что модель под названием Claude смогла воссоздать уязвимость за восемь минут, а также на отдельное утверждение, что открытая модель (GLM 5.2) смогла заново обнаружить эксплойт за 20 минут даже при отключенном доступе в интернет.
Однако данные Tokenomist, предоставленные Татсапат Саереджиттимой, сообщили Cointelegraph, что маловероятно, что модели ИИ смогли бы самостоятельно обнаружить уязвимость до её публичного раскрытия. Саереджиттима утверждает, что наиболее заметные заявления о «быстром повторном обнаружении», по всей видимости, исходят от псевдонимного пользователя, который просканировал код после того, как уязвимость уже стала известна, без слепого тестирования, задокументированной методологии или оценки уровня ложноположительных срабатываний.
Утверждение о том, что ИИ нашел это за 2 минуты, поступило от псевдонимного пользователя Reddit, который просканировал код после того, как уязвимость уже стала общественностью. Не было слепого тестирования, задокументированной методологии и оценки уровня ложноположительных срабатываний модели.
Это различие имеет значение. Если «повторное открытие» основано на данных, опубликованных после раскрытия, то временной интервал отражает повторное использование уже известной информации, а не способность модели автономно выявлять неизвестные уязвимости в реальных условиях. Для пользователей кошельков, разработчиков и аудиторов это различие влияет на степень уверенности, с которой команды безопасности могут рассматривать тестирование с использованием ИИ как замену формальному обзору и моделированию угроз.
Настройка закрытого ключа и энтропия могли облегчить эксплуатацию
Еще одна линия анализа сосредоточена меньше на возможностях ИИ и больше на криптографическом дизайне и деталях реализации процесса генерации ключей устройства.
Сооснователь криптоисследовательской компании Castle Labs Франческо сказал, что рост возможностей ИИ может снизить стоимость и время, необходимые для обнаружения уязвимостей криптовалют. Он также предположил, что закрытый ключ Coldcard мог сыграть роль в том, почему эксплойт сработал.
Франческо указал на «уровень энтропии частного ключа (40 бит), значительно ниже стандарта, принятого другими кошельками (12-словная фраза — 128 бит)». Он связал это расхождение с ошибкой в прошивке, которая, по его словам, облегчит эксплуатацию, поскольку пространство поиска меньше, чем предполагается при типичных предположениях об энтропии на основе фразы.
Он также заявил, что ожидает дальнейшего снижения стоимости обнаружения уязвимостей по мере улучшения моделей ИИ и их более глубокого внедрения как в рабочие процессы кибербезопасности, так и в попытки эксплуатации. Даже без опоры на какие-либо отдельные утверждения о «воссоздании ИИ», основная идея — что автоматизация может ускорить выявление и эксплуатацию — согласуется с более широкой тенденцией в области безопасности, направленной на более быстрое обнаружение и вооружение уязвимостей.
На практике эти выводы смещают фокус на то, что должно измениться дальше в безопасности аппаратных кошельков: не только на скорость обнаружения уязвимостей, но и на то, как прошивка кошелька обрабатывает энтропию, генерацию ключей и крайние случаи, которые могут изменить эффективные предположения о безопасности.
Пока отрасль анализирует расширенные данные атрибуции Galaxy и продолжающиеся обсуждения механизмов эксплуатации, читателям следует следить за тем, будет ли дополнительная деятельность по кражам продолжать классифицироваться в виде новых волн — и, что не менее важно, какие технические меры по смягчению последствий рекомендуются или внедряются для устранения условий энтропии или прошивки, выявленных исследователями.
Эта статья была первоначально опубликована как По крайней мере 15 злоумышленников воспользовались уязвимостью Coldcard: отчет на Crypto Breaking News — вашем надежном источнике новостей о криптовалютах, новостей о bitcoin и обновлений блокчейна.

