Loading market data...

Уязвимость в прошивке Coldcard привела к краже $38 млн в биткоинах, заявляет Coinkite

Уязвимость в прошивке Coldcard привела к краже $38 млн в биткоинах, заявляет Coinkite

На этой неделе производитель аппаратных кошельков Coldcard компания Coinkite сообщила, что злоумышленник похитил 38 миллионов долларов в биткоинах, воспользовавшись уязвимостью в прошивке. Компания считает, что вор использовал искусственный интеллект для анализа предыдущих версий прошивки с открытым исходным кодом и выявил слабое место.

Как злоумышленник нашел уязвимость

\n

Прошивка Coldcard имеет открытый исходный код, поэтому любой может изучить код. Coinkite утверждает, что злоумышленник, вероятно, обучил модель ИИ на старых версиях прошивки, чтобы выявить уязвимость, которую можно было бы использовать удаленно. Компания не уточнила, какая версия прошивки содержала ошибку и как долго она существовала до обнаружения эксплойта.

Что делает Coinkite сейчас

\n

Coinkite выпустила обновление прошивки с исправлением и настоятельно рекомендует всем пользователям Coldcard немедленно установить его. Компания не сообщила, будет ли она компенсировать ущерб пострадавшим и были ли уведомлены правоохранительные органы. Сумма в 38 миллионов долларов представляет собой общее количество украденных биткоинов, хотя число затронутых кошельков остается неясным.

Аппаратные кошельки позиционируются как один из самых безопасных способов хранения криптовалюты, поскольку средства хранятся офлайн. Этот инцидент показывает, что даже устройства с воздушным зазором могут быть уязвимы, если в их прошивке есть ошибки, — и что код с открытым исходным кодом, хотя и поддается аудиту, может быть использован злоумышленниками с достаточной вычислительной мощностью. Coldcard имеет прочную репутацию среди биткоинеров, поэтому взлом наносит удар по доверию к экосистеме.

Coinkite заявляет, что опубликует полный отчет о случившемся в ближайшие недели. Пользователям рекомендуется обновить прошивку и перевести средства на новый кошелек, если они подозревают, что могли быть скомпрометированы. Более широкий вопрос — как защититься от поиска уязвимостей с помощью ИИ в оборудовании с открытым исходным кодом — остается открытым.