Проблема не в апаратних гаманцях, каже топменеджер Ledger. Проблема — у ШІ-нападниках

Злом Coldcard на $116 мільйонів струснув власників біткоїна минулого тижня. Головний із безпеки в Ledger каже, що заголовок повністю оминув суть.
У розмові з Bloomberg Іан Роджерс, директор з людської суб'єктності (Chief Human Agency Officer) Ledger, заявив, що атака не була доказом того, що самостійне зберігання чи апаратні гаманці за своєю природою ризиковані. Справжня історія, за його словами, у тому, що ШІ дозволяє нападникам зробити із системами, побудованими на слабкій випадковості.
Чому Ledger не був зачеплений
Вразливість Coldcard сягає помилки прошивки 2021 року, яка спрямовувала генерацію сіду через програмний генератор псевдовипадкових чисел замість апаратного чипа пристрою.
Це давало ентропію приблизно від 40 до 72 біт — достатньо мале адресне поле, щоб нападник із підтримкою ШІ міг систематично сканувати його та знаходити приватні ключі. TRM Labs відстежила 1082 BTC, виведених за 41-хвилинний прохід першої хвилі 30 липня.
Ledger генерує ентропію повністю в апаратурі, сказав Роджерс Bloomberg, використовуючи сертифікований захищений чип без програмного резервного варіанту. Отримуване адресне поле, за його словами, — «число три з 67 нулями позаду нього». Жоден нападник не може перебрати це.
Ledger уже не вперше ловить такого роду ваду. У 2022 році компанія виявила схожу помилку в Trust Wallet і через відповідальне розкриття допомогла користувачам перевести кошти в безпеку. Висвітлення BeInCrypto триваючих хвиль крадіжок Coldcard показує, наскільки швидкою та систематичною стала експлуатація, щойно вразливість стала відомою.
3 способи, якими ШІ змінив загрозу
Роджерс виклав три взаємопосилювані загрози.
По-перше, ШІ дає нападникам більше вогневої потужності для пошуку вразливостей у будь-якій системі, не лише в крипті. Він навів атаки на водну інфраструктуру США як частину тієї самої тенденції, оскільки базові інструменти мають загальне призначення.
По-друге, розробка за допомогою ШІ означає, що по всій галузі випускається більше коду і швидше, розширюючи поверхню атаки для всіх. BeInCrypto повідомляв про те, як експлойти смартконтрактів на базі ШІ тепер випереджають інструменти, створені для їх виявлення.
По-третє, і тут Роджерс виходить за межі історії Coldcard, підприємства розгортають агентів, які тримають доступ до внутрішніх секретів на кшталт електронної пошти, Slack та облікових даних. Bloomberg подав експлойт Coldcard як апаратну історію. Роджерс подає його як ранній сигнал куди ширшої проблеми безпеки епохи ШІ.
Агентна загроза, про яку попереджав Роджерс
Наприкінці минулого року Роджерс описав майбутнє, у якому люди передають ШІ-агентам свої паролі, кредитні картки та особистості, як небезпечний, некерований ризик. Мало хто тоді зрозумів, що він мав на увазі. Тепер розуміють.
Його аналогія порівнює ШІ-агентів і секрети з підлітком і ключами від машини. Ключі не лежать у кімнаті підлітка. Батько чи мати вирішує, виходячи з контексту, коли доступ доречний. Поїздка до школи вранці в понеділок — нормально. Вечір п'ятниці після вечірки — ні. Та сама логіка, стверджує Роджерс, має керувати тим, до чого будь-який агент може отримати доступ і коли.
Ledger уже пропонує інструменти, які дозволяють агенту тримати гаманець, не тримаючи приватні ключі. Принцип той самий, що завжди керував апаратною безпекою: захист за задумом, а не за політикою.
Хоч би де зберігалися ваші активи, вам слід цікавитися рівнем безпеки, який їх захищає.
— сказав Роджерс Bloomberg.
Джерело: BeInCrypto
Новини у світі криптовалют
Випадкова цитата про гроші
"Все преимущество иметь деньги заключается в возможности ими пользоваться."
















* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд