Уразливість Coldcard спричинила крадіжку біткоїнів на понад $100 млн і підірвала довіру до індустрії

Ринкове зведення ШІ
Повідомлена слабкість у генерації мнемонічної фрази апаратного гаманця Coldcard (передбачуваний RNG) пов'язана з масштабною крадіжкою BTC та підвищеною активністю переказів малого розміру, посилюючи короткострокові занепокоєння щодо безпеки та зберігання. Ключовий ринковий ефект — довіра: недовіра може поширитися від одного постачальника на ширші практики самостійного зберігання, потенційно зміщуючи потоки на користь авторитетних кастодіанів і підвищуючи увагу до безпеки гаманців, аудитів та виявлення вразливостей за допомогою ШІ.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT+1.46%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Несподівано саме вразливість п’ятирічної давнини стала причиною найбільшої цього року крадіжки біткоїна. 30 липня аналітики зафіксували аномалію: сотні BTC швидко консолідувалися з сотень адрес. Далі атака масштабувалася — зловмисник просканував тисячі біткоїн-адрес і вивів майже 2 000 BTC, що еквівалентно сотням мільйонів доларів. Першопричину встановили швидко: помилка у процесі генерації мнемонічної фрази в апаратному гаманці Coldcard. Йшлося про слабку випадковість (низьку ентропію), через що "випадкові" числа виявилися передбачуваними. Через невелику популярність Coldcard у Китаї на старті інцидент не привернув значної уваги локально, зате за кордоном — де бренд добре відомий — історія викликала резонанс. За кілька днів ескалації на ринку посилилися панічні настрої: 31 липня сумарний обсяг переказів біткоїна менше ніж 1 BTC сягнув 39 600 BTC — максимуму з часів колапсу FTX у 2022 році. За оцінками учасників ринку, уразливість могла бути виявлена й експлуатована за допомогою AI-моделі. Як приклад згадують епізод із Zcash, коли актив за день втрачав 50%. Цього разу наслідки потенційно ще болючіші: навіть якщо не всі ефекти видно в ончейн-даних, головний удар припадає на довіру — величину, яку неможливо точно виміряти. Щоб з’ясувати, як ситуацію оцінюють спеціалісти "з передової", BlockBeats поговорили з Юй Сяном (Cosine), засновником SlowMist, який допомагає частині постраждалих і постійно моніторить інцидент. На його думку, масштаб шкоди визначається не лише цифрами: удар припав по ядру спільноти біткоїн-максималістів і давніх прихильників самоcтійного зберігання. BlockBeats: Чи залучила команда Coldcard компанію з кібербезпеки для повернення активів? З огляду на те, що викрадені BTC вже коштують понад $100 млн, чи реалістично їх відновити? Cosine: Поки не зрозуміло, яка саме хакерська група стоїть за атакою — треба дивитися на подальші маршрути переміщення коштів, щоб зробити атрибуцію. Якщо в підсумку підтвердиться, що це державна група (наприклад, пов’язана з Північною Кореєю), повернення буде вкрай складним. Окрім публікації рекомендацій із безпеки, офіційна команда поки не залучала профільну команду. Натомість до нас уже звернулися окремі власники Coldcard, які втратили кошти, по допомогу. BlockBeats: Судячи з деталей, корінь проблеми — "випадковість" перестала бути випадковою. Проблеми з RNG у криптоіндустрії виникали мало не щороку. Чому цей кейс виглядає таким важким? Cosine: Якщо дивитися лише на обсяг і вартість, кілька тисяч BTC — не історичний рекорд. Були Mt. Gox, Bitfinex, інциденти з пулами на кшталт LBank, де зникали сотні тисяч або навіть мільйони BTC. Міст-хаки теж легко перевищують такі суми. Тут інше: Coldcard має виняткову репутацію — відкритий код, прозорість, мінімалістичний дизайн. Його роками обирали Bitcoin OG та переконані прихильники. Коли ламається продукт, який вважали майже "ідеальним", це максимально боляче б’є по найвідданішій аудиторії. По суті, під час генерації мнемоніки була критично недостатня ентропія. Випадковість seed-фрази стала значно слабшою, ніж очікувалося, і це могло дозволити атакувальнику перебирати колізії, відновлюючи мнемоніки користувачів. Це найфундаментальніша й найнебезпечніша категорія вад у захисті криптоактивів. Найабсурдніше, що на тлі появи потужних AI-моделей ні Coldcard, ні частина біткоїн-спільноти не зробили крок назад, аби прогнати код через AI-аналіз, зате це зробили хакери. Якщо сфокусуватися саме на слабкій випадковості при генерації seed, сучасні моделі здатні досить легко виявляти такі речі. Тому інцидент і став настільки гучним: він вдарив по "ядру віри". BlockBeats: Чи означає це, що наслідки цієї крадіжки будуть далекосяжними для всієї індустрії? Cosine: Коли давній опенсорсний "гик"-ґаджет, який вважали бездоганним, дає збій, це підриває довіру до подібних продуктів загалом. Користувачі починають питати себе: а раптом у моєму гаманці теж є проблема? Чи безпечно генерувати нові мнемонічні фрази? BlockBeats: Чи варто проєктам уже зараз самостійно запускати AI-інструменти для пошуку вразливостей у коді? Як це робить SlowMist? Cosine: Я би рекомендував. Вплив AI на сферу безпеки набагато більший, ніж зараз усвідомлює публіка. У зловмисників майже немає обмежень: вони можуть цілеспрямовано будувати сильні моделі. Захисники обмежені доступом до моделей, обчислювальними ресурсами, цензурою та іншими факторами. Ми не проводимо аудит вихідних кодів публічних блокчейнів на кшталт Bitcoin чи Ethereum через обмежені ресурси — їх спрямовуємо на ключових клієнтів, щоб знизити їхні ризики в AI-епоху. Переглядаючи старі проєкти за допомогою AI, ми справді знаходили багато раніше пропущених проблем — ефективність висока. BlockBeats: Тоді ще більш песимістичне питання: зі зростанням потужності моделей чи посилиться недовіра до ранніх криптотехнологій? Чи було щось подібне із Zcash? Cosine: Так. 100% безпеки не існує — атака й захист постійно підвищують ставки у відповідь одне одному. У хакерів більше мотивації та можливостей використовувати AI, бо успішний злам дає прямий шлях до монетизації, із надзвичайно високою окупністю. Захисники натомість скуті процесами й ресурсами. За такого дисбалансу інциденти, що перевищують попередні масштаби, неминучі — потенційно з мільярдними втратами. Теоретично й у коді самого Bitcoin у майбутньому можуть знайтися вразливості. Водночас я не налаштований песимістично щодо здатності індустрії реагувати: атака й захист співіснуватимуть, а криптосистеми з часом лише міцнішатимуть. BlockBeats: Деякі коментарі вже акцентують переваги централізованих бірж і стверджують, що вони безпечніші. Як ви це оцінюєте? Cosine: Кілька найбільших CEX суттєво інвестували в базову безпеку й мають інструменти відновлення на випадок інцидентів — якщо не йдеться про надкатастрофічний сценарій. Більшості користувачів складно самостійно керувати мнемонікою та мультіпідписом; раніше вибір гаманця часто базувався на "сарафанному радіо". Цей інцидент показав, що навіть широко довірені гаманці можуть мати уразливості, тож частині людей психологічно спокійніше тримати кошти на біржах із сильною репутацією. Це зрозумілий підхід. BlockBeats: Що робити звичайним користувачам, які не розбираються в технологіях і не перевіряють код гаманців, аби захиститися від кейсів на кшталт Coldcard? Cosine: Перше — радимо всім використовувати passphrase разом із мнемонікою: додатковий пароль, який дає ще один рівень захисту. Це набагато краще, ніж відсутність passphrase. Довжина — щонайменше 8 символів із певною складністю, але важливо ніколи його не забути. Більшість популярних апаратних гаманців це підтримують. Навіть якщо подібне повториться, зловмисники насамперед виводитимуть кошти з адрес без passphrase, а ваші основні активи отримають суттєвий захист. Практичний підхід: тримати невелику суму на звичайній адресі без passphrase, а значні обсяги — на адресах із passphrase. Якщо "дрібну" суму вкрадуть, це буде сигналом, що seed скомпрометовано, а висока вартість перебору passphrase купить вам час. Для людей, які зовсім не знайомі з індустрією, найпростіше — користуватися сервісами централізованих установ і покладатися на їхню підтримку у разі проблем. Також три загальні рекомендації для всіх: • Перевірте зберігання активів: згадайте, чи чітко пам’ятаєте обставини створення гаманця і чи могла seed-фраза бути розкритою. За будь-яких сумнівів змініть спосіб зберігання. • Зберігайте холодну голову: поспіх підвищує ризик натрапити на фейкові гаманці або фішинг. • Думайте категоріями ізоляції: сумнівні активи тримайте на окремому пристрої (навіть такому, що можна від’єднати від інтернету), не змішуйте все в одному місці — це безпечніше, ніж вважати, що "все гаразд". Такий підхід здатен відсікти понад 90% поширених ризиків.