Хакеры взломали более 4,5 тысяч аппаратных криптокошельков Coldcard и украли биткойны примерно на 86 миллионов долларов. Об этом сообщает Bloomberg со ссылкой на исследование Galaxy Research.
В конце прошлой недели канадская компания Coinkite, выпускающая Coldcard, официально подтвердила наличие критической уязвимости и предупредила пользователей, что часть кошельков могла быть скомпрометирована.
В компании предполагают, что найти проблему злоумышленникам мог помочь искусственный интеллект.
«Исходный код Coldcard всегда был открытым и общедоступным, поэтому нам ничего не остается, как предположить, что кто-то использовал ИИ для анализа предыдущих версий прошивки и наткнулся на эту уязвимость», — заявили в Coinkite.
В то же время производитель признал, что собственная проверка не дала результата. «Мы использовали одну из лучших моделей искусственного интеллекта для проверки кода, но она не обнаружила этот баг», — отметили в компании.
По словам инженеров финтех-компании Block Inc., проблема заключалась в механизме создания seed phrase — секретной последовательности слов, которая открывает доступ к криптокошельку. Из-за недостатков генератора случайных чисел эти фразы в отдельных случаях становились предсказуемыми. В частности, при создании ключей использовались заранее определённые данные, среди которых серийный номер устройства.
Coinkite уже выпустила обновление прошивки, которое устраняет уязвимость.
Coldcard относится к так называемым «холодным» криптокошелькам, которые работают без постоянного подключения к интернету. Именно поэтому их много лет считали одним из самых безопасных способов хранения криптовалюты. Этот инцидент стал одним из самых громких случаев компрометации устройств такого типа.


