Ledger: ошибка в коде Coldcard оставалась незамеченной более пяти лет
05.08.2026, 11:24 • Евгения Слив

Технический директор компании Ledger Шарль Гийме прокомментировал недавнюю эксплуатацию уязвимости в аппаратных кошельках Coldcard. Специалист подчеркнул необходимость тщательного пересмотра методов проверки генераторов случайных чисел. По его мнению, данный инцидент наглядно продемонстрировал ограниченность популярного подхода к открытому исходному коду. Ошибка находилась в публичной базе более пяти лет, оставаясь совершенно незамеченной специалистами. Шарль Гийме отдельно отметил разницу между просто опубликованным и реально проверенным кодом. Устройства Ledger генерируют случайные биты через специализированный аппаратный модуль Secure Element. В подобной архитектуре полностью отсутствует программный резервный путь, ставший главной проблемой Coldcard.
Представители Ledger также связали этот инцидент с растущей ролью инструментов искусственного интеллекта. Подобные нейросетевые системы заметно ускоряют поиск уязвимостей для атакующих и защитников. Публичных доказательств использования хакерами именно искусственного интеллекта пока не представлено. Однако пользователи социальных сетей активно обсуждают возможности современных языковых моделей. Нейросеть Claude Code якобы нашла уязвимость примерно за восемь минут после запроса. Управляющий партнер фонда Dragonfly Хасиб Куреши ранее оценил стоимость подобной проверки. По его расчетам, предотвращение атаки с помощью ИИ обошлось бы всего в два доллара.
Исследовательская компания Galaxy Research продолжает детально изучать масштаб произошедших сетевых атак. Аналитики выявили минимум пятнадцать различных злоумышленников, успешно воспользовавшихся найденной уязвимостью. Потери от трех подтвержденных волн хищений эксперты оценили в сто миллионов долларов. С учетом предполагаемой четвертой волны общий ущерб может вырасти до ста тридцати миллионов. Производители аппаратных кошельков Trezor и Foundation опубликовали важные предупреждения для клиентов. Мошенники активно рассылают фишинговые письма от имени известных производителей оборудования. Злоумышленники предлагают пользователям пройти обязательный аудит для защиты собственных сбережений. Владельцам цифровых активов рекомендуется игнорировать подобные сообщения и проверять прошивки самостоятельно.
