Только что наткнулся на реальный кейс, и у меня мурашки по спине.
Кто-то положил BTC в ColdCard, в «холодный» кошелёк: устройство с seed (мастер-ключом) никогда не подключали к интернету, оно было заперто в банковской ячейке — по логике это уже учебниковый пример самоконтроля активов. А в итоге 29 июля вечером 18 монет BTC+ (более $ ???), примерно 1,6 млн канадских долларов, были очищены за семь минут.
Самое болезненное: он не утекал seed, и устройство даже не трогали сеть — он сделал всё «как надо». Проблема оказалась в кусочке кода, который генерирует seed в аппаратном кошельке: уязвимость была заложена ещё в 2021 году; атакующий с помощью ИИ подбирал seed методом грубой силы — офлайн-хранение не смогло остановить «встроенный с завода дефект».
Я снова и снова прокручиваю это в голове. В крипте фраза «я уже всё сделал очень осторожно» иногда всё равно недостаточна — риск идёт не только от фишинга и социальной инженерии, но и от той строчки кода в цепочке поставок, которую ты не видишь. ИИ превращает атаку с изначально низкой вероятностью в масштабируемый скан.
Я не буду кричать за рост или за падение. Просто думаю, что этот урок звучит жёстче лозунгов: активы можно восстановить, но граница безопасности самокастодиального хранения может оказаться куда хрупче, чем большинство людей себе представляет. (´▽`ʃ♡ƪ)