Как ИИ меняет безопасность криптовалют: беседа с Майклом Коутсом
Люди обычно переводят свою криптовалюту на аппаратный кошелек ради безопасности. Этим летом именно это стало уязвимостью. Начиная с 30 июля, злоумышленники вывели около 116 миллионов долларов в биткоинах с более чем 5200 кошельков Coldcard, даже не прикоснувшись ни к одному устройству. Сид-фразы, сгенерированные этими кошельками, можно было угадать, поэтому вся забота владельца кошелька о создании собственного закрытого ключа оказалась напрасной.
Майкл Коутс — новый директор по информационной безопасности (CISO) Solana Foundation, а до этого он был первым CISO в Twitter. Его работа в Twitter в 2014 году столкнула его с угрозами со стороны государств и завербованных ими инсайдеров, киберпреступниками, хактивистами и группами, которые взламывали аккаунты знаменитостей для проведения криптовалютных мошенничеств, в то время как информаторы, публикующиеся под псевдонимами, полагались на него, чтобы избежать разоблачения.
В последнем эпизоде подкаста Bits to Bricks он обсуждает с Амирой Валлиани этот взлом и то, что он считает полным изменением принципов работы безопасности.
Что взлом Coldcard говорит об аудите
Coldcard создает сид-фразу — строку, из которой выводится ваш закрытый ключ — на основе случайного числа. В марте 2021 года в коде произошли изменения: аппаратный генератор случайных чисел был заменен на программный псевдослучайный. Код проверял, установлено ли значение, а не то, является ли оно правильным и безопасным источником, а аудиты подтверждали лишь то, что проверка была запущена. Энтропия сид-фразы упала со 128 бит до примерно 40, что достаточно мало для перебора в офлайн-режиме. Уязвимость попала в релиз в 2021 году и оставалась незамеченной более четырех лет, пока июльский взлом не стал крупнейшим в истории аппаратных кошельков.
Даже осторожный разработчик совершает тонкие ошибки, которые проверяющий может пропустить, поэтому Коутс говорит, что никогда нельзя доверять только одной проверке. Его практическое правило — оценивать репутацию того, кто создает ваше оборудование. Небольшая команда с благими намерениями может упустить то, что заметил бы производитель с персоналом и бюджетом для многоуровневого тестирования. ИИ теперь меняет шансы для обеих сторон. Подобная ошибка — это именно то, что автоматизированный аудитор или автоматизированный злоумышленник обнаружит за полдня.
Как правильно обезопасить криптовалютный кошелек?
Коутс часто слышал фразу «не твои ключи — не твои криптовалюты», и он не спорит с ней. Его оговорка заключается в том, что самостоятельное хранение работает только в том случае, если вы действительно знаете, что делаете, потому что в случае ошибки помощи ждать не от кого. Что произойдет, если в вашем доме случится пожар — сгорят ли вместе с ним ваши сбережения? Допустим, они в огнеупорном сейфе. Знаете ли вы, на какую температуру рассчитан этот сейф и как долго он ее выдерживает?
Обеспечение безопасности криптовалютного кошелька должно основываться на принципе отсутствия единых точек отказа. На практике это означает мультиподпись (multi-sig), где для перемещения средств требуется несколько ключей (два из трех или три из пяти), хранящихся на разных устройствах у разных людей. Это также сводит на нет угрозу физического воздействия на одного человека, поскольку ни один владелец не может переместить все средства самостоятельно.
Но как это работает для обычного человека? Нужно ли каждому учить свою маму подписывать транзакции? Коутс описывает идею доверенного посредника в качестве одного из подписантов (например, супруга) или просто географическое распределение, когда одно устройство хранится в банковской ячейке на другом конце города. Используйте кошелек с одной подписью для небольших повседневных сумм и не забывайте об устройстве, которое находится перед вами. Люди глубоко погружаются в холодные кошельки и мультиподписи, но никогда не задумываются, используют ли они антивирус или обновляют ли операционную систему.
Почему ИИ переводит безопасность на компьютерный масштаб
Передовые модели ИИ ограничены в задачах по безопасности, но защитники не получают к ним доступ достаточно быстро, а модели с открытым исходным кодом, отстающие на несколько месяцев, становятся все лучше в атаке. Каждый месяц без лучшей модели для защиты общедоступная модель совершенствуется в нападении. Коутс называет это игрой в кошки-мышки, и сейчас защитники — это те, кто пытается догнать.
Затем есть дипфейки. Он описывает случай, когда финансового сотрудника пригласили на видеозвонок с финансовым директором и двумя-тремя коллегами — все они были ИИ, никто из них не был реальным, и миллионы были переведены не туда. Его ответ основан на том, как мы победили фишинг паролей. Вы не можете обучить пользователя противостоять атаке, которая выглядит идеально; рано или поздно он попадется. Поэтому нужно исключить возможность ошибки пользователя. Введите пароль на фишинговом сайте, коснитесь YubiKey, и для злоумышленника ничего не произойдет, потому что оборудование отвечает только реальному сайту. «Это защита пользователя от самого себя», — говорит Коутс.
Угрозы со стороны государств и ответ Solana через STRIDE
Озабоченность, которую Коутс донес до Конгресса и Министерства внутренней безопасности, — это то, к чему он возвращается чаще всего. Он указывает на шпионскую кампанию, о которой Anthropic сообщила в ноябре 2025 года, где китайская государственная группа использовала Claude для проведения операции по десяткам целей практически самостоятельно. Для него это старая опасность в худшей форме. Он вспоминает Code Red, самораспространяющегося червя, с которым он боролся 25 лет назад, и обновляет его. Вместо червя, ползающего по уязвимым машинам, самоорганизующиеся агентные противники перемещаются по системам сами по себе. Люди все еще могут совершать прорывы, но ни один человек не достаточно быстр, чтобы работать вручную за клавиатурой. И, как он утверждает, неразумно ожидать, что компания из списка Fortune 500, не говоря уже о небольшом магазине, сможет в одиночку противостоять России, Китаю, Ирану или Северной Корее. Эта защита должна перейти на государственный уровень.
Его ответ для криптовалют — создать автоматизацию до того, как она понадобится. В Twitter все, что занимало две секунды, уже было на 1,9 секунды медленнее, чем нужно, поэтому его команда научилась добиваться результатов в безопасности в режиме реального времени и автоматизировать их от начала до конца. Он хочет видеть такой же инстинкт во всей криптовалютной сфере. STRIDE, программа непрерывного рейтинга безопасности, запущенная Solana Foundation в апреле для DeFi-протоколов, является частью этого, как и «предохранители» — код, который срабатывает сам по себе, когда что-то идет не так, как это уже работает в авиации и критической инфраструктуре.
То, как это работало всегда, функционирует в человеческом масштабе. Угрозы теперь работают в компьютерном масштабе, а большинство людей и компаний все еще защищаются в человеческом масштабе.
Эта статья основана на нашем разговоре с Майклом Коутсом, директором по информационной безопасности Solana Foundation. Чтобы прослушать полную версию обсуждения, послушайте эпизод Bits to Bricks.







