Уязвимость Coldcard и ее обнаружение
Согласно разработчикам и исследователям в области безопасности, Claude Code от компании Anthropic независимо обнаружил уязвимость, связанную с эксплойтом Coldcard, после того как его попросили проверить исходный код кошелька на наличие уязвимостей. Сообщается, что ИИ потребовалось всего восемь минут анализа, прежде чем он выявил проблему.
«Claude Code нашел уязвимость кошелька Coldcard с помощью одного запроса, всего за 8 минут размышлений. Мы не готовы к тому, что нас ждет,» — написал исследователь Medusa в X.
Суть уязвимости
Уязвимость, как сообщается, связана с тем, как программное обеспечение Coldcard генерировало криптографическую случайность. Генерация случайных чисел является одним из самых важных компонентов безопасности крипто-кошельков. Они полагаются на непредсказуемые случайные значения при создании приватных ключей и производстве цифровых подписей. Если эта случайность становится предсказуемой или не имеет достаточной энтропии, кошельки становятся уязвимыми.
Последствия компрометации
Дефект был связан с одной из крупнейших компрометаций аппаратных кошельков в истории Bitcoin. Первоначальные оценки показывают, что злоумышленники украли более 1,080 BTC менее чем за час. Более свежие оценки, циркулирующие в сообществе, ставят общие потери выше $100 миллионов.
Как сообщалось U.Today, основатель BlockTower Capital Ари Пол недавно утверждал, что компрометация Coldcard выявила фундаментальную слабость, общую для всей отрасли, а не неудачу, уникальную для одного производителя.
Рекомендации для пользователей
К сожалению для владельцев Coldcard, атака может еще не закончиться. Алекс Торн, глава исследований в Galaxy, заявил в X, что активность в блокчейне указывает на четвертую организованную волну атак, связанных с Coldcard. По словам Торна, блоки Bitcoin с 960,778 по 960,792 содержали 218 подозрительных транзакций, затрагивающих 462 адреса жертв и перемещающих почти 389 BTC.
Он подчеркнул, что пользователи Coldcard должны немедленно перевести любые оставшиеся средства с затронутых устройств. Им также рекомендовали использовать комиссии за транзакции, чтобы максимизировать шансы опередить злоумышленников в подтверждении.