Web3 гаманець «осінь тривог»: в епоху AI, як зрозуміти еволюцію «меча та щита» безпеки Crypto?
Коли атаки стають автоматизованими та масштабованими, гаманці також повинні оновитися до динамічної системи захисту, що охоплює весь цикл використання.
Останній місяць безпека в Crypto-середовищі знову стала напруженою.
Спочатку Coldcard виявив серйозну вразливість у генерації випадкових чисел, а потім Trezor та SafePal також повідомили про ризики витоку даних користувачів.
На перший погляд, ці три події не мають багато спільного, але якщо трохи розширити часову лінію, можна побачити, що вони вказують на все більш важливу проблему:
Коли AI починає автоматизувати виявлення вразливостей, розробку атак і соціальну інженерію, скільки ще місць у криптогаманці може стати наступною слабкою ланкою, яку шукатимуть зловмисники?
- Завдяки AI, атаки хакерів перетворюються з «ремесла» на «індустріалізацію»
Об'єктивно кажучи, ці три події виявили абсолютно різні вектори атак.
Проблема Coldcard полягає в генерації приватних ключів, що є серйозною проблемою безпеки; Trezor має проблеми з третім стороннім логістичним сервісом, а SafePal - з системою замовлень та правами плагінів, що є ризиком витоку приватності.
Хоча наразі немає доказів, що три події безпосередньо пов'язані з AI, але потрібно визнати, що в епоху AI «інструментарій» хакерів зазнає кардинальних змін.
Оскільки багато висококласних кібер атак у минулому обмежувалися дуже реалістичним фактором - часом людини.
Дослідження великої кодової бази, розуміння викликів, пошук прихованих логічних вразливостей потребує від досвідчених фахівців з безпеки значної кількості часу; збір інформації про конкретного користувача, вивчення його звичок, розробка достатньо переконливого фішингового листа може зайняти місяці для створення складного сценарію соціальної інженерії.
Це призводить до того, що минулі атаки часто мали компроміс: або висока автоматизація, але грубі методи атаки, які ловлять лише кілька користувачів; або ретельно спроектовані для конкретних цінних цілей, але важко масштабовані.
Але в епоху стрімкого розвитку AI, інструментарій хакерів був повністю оновлений:
- Автоматизація виявлення вразливостей: AI може допомогти зловмисникам швидко аналізувати смарт-контракти, код клієнтів або навіть прошивки, автоматично знаходячи нульові вразливості та логічні дефекти.
- Масштабування соціальної інженерії: раніше потрібно було ретельно писати фішингові листи, тепер AI може на основі витоків даних користувачів автоматично генерувати високоіндивідуалізований, переконливий фішинговий контент, SMS або навіть голосові/відео повідомлення;
- Інтелектуалізація реалізації атак: від пошуку цілей до багатоканального одночасного запуску, вартість всього ланцюга атак знизилася до історично найнижчого рівня;
Можна сказати, що від відбору цілей, дослідження вразливостей до генерації шкідливого коду, соціальної інженерії та розповсюдження атак, можливості, які раніше були розподілені між різними зловмисниками, поступово стискаються в більш автоматизований робочий процес.
Це також є справжнім глибоким впливом AI на кібербезпеку.
Він не обов'язково раптово створює невідомі способи атак, а швидко знижує витрати на вже існуючі способи атак - знайти вразливість стало дешевше, аналізувати ціль стало швидше, генерувати тисячу різних версій фішингових листів також стало набагато легше.
Іншими словами, багато систем у минулому не були атаковані не обов'язково через відсутність вразливостей, а іноді просто тому, що вразливості було важко знайти, вартість атак була занадто високою, а співвідношення вартості та вигоди для атакованих було занадто низьким, а зараз невидима безпекова межа, що залежала від «зловмисники не мають стільки часу», поступово стає тоншою.
З цього погляду, безпека криптоактивів також переходить від відносно централізованої «боротьби за приватні ключі» до повномасштабної боротьби, що охоплює код, пристрої, постачальницькі ланцюги, ідентичність користувачів та повсякденні взаємодії.
AI лише натискає на кнопку прискорення.
- Справжня вразливість гаманця - це не лише ряд мнемонічних слів
Ось чому останні кілька подій, якщо їх розглянути разом, виглядають особливо репрезентативно.
Вони по черзі вразили різні етапи життєвого циклу гаманця, нагадуючи нам, що ризики, з якими стикається гаманець, давно перевищують єдине вимірювання «чи був вкрадений приватний ключ», і більше вбудовані в кожен етап генерації приватних ключів, апаратних пристроїв, постачальницьких ланцюгів і навіть інформації про приватність користувачів.
Ми можемо просто розібрати це.
Coldcard є найтиповішим прикладом, його проблема виникає, коли користувач навіть ще не почав використовувати гаманець.
Мнемонічні слова виглядають як 12 або 24 нормальних слів, пристрій також може нормально підписувати, переказувати, користувач навіть важко помітити будь-які аномалії, але випадкове число, яке генерує цю серію мнемонічних слів, не є випадковим, тому навіть якщо ваші мнемонічні слова не розголошені нікому, ви все ще можете зіткнутися з ризиком.
Оскільки «зберігати мнемонічні слова» передбачає, що ця серія слів спочатку була згенерована достатньо безпечним, непередбачуваним способом.
Далі Trezor та SafePal.
На відміну від Coldcard, їх апаратура сама не була зламаною, мнемонічні слова також залишилися недоторканими, але вони розкрили записи покупок користувачів - включаючи імена, телефони, електронні адреси та адреси доставки.
Це схоже на те, що ви купили найкращий вибухозахищений сейф, сейф не був зламаний, але накладна логістичної компанії загубилася, на якій чітко написано, як вас звати, яка у вас електронна адреса, номер телефону, де ви живете, а також що ви купили апаратний гаманець, спеціально призначений для зберігання криптоактивів.
Отже, зловмисники отримують потенційні підказки про цінних користувачів Crypto, можуть видавати себе за службу підтримки гаманця, надсилаючи «термінове оновлення прошивки», можуть створити фішингову сторінку на основі моделі покупки, можуть зателефонувати, стверджуючи, що замовлення має аномалію, і навіть далі пов'язати соціальні мережі користувача, публічну ідентичність та адреси в блокчейні.
Іншими словами, неможливість зламати криптографію не означає, що атака не має шляхів.
У реальному світі навіть існує крайня думка, що циркулює в Crypto-спільноті протягом багатьох років - «атака з ключем за 5 доларів»: жоден алгоритм шифрування не може вирішити проблему, коли зловмисник безпосередньо знаходить власника активів.
Це не зовсім теоретичний ризик. Згідно з даними Chainalysis, наданими Financial Times, станом на середину серпня 2026 року цього року вже зафіксовано щонайменше 46 випадків насильницьких атак на власників Crypto, з яких більше половини - це викрадення, а понад третину - це напади на житло.
Отже, повертаючись до цих трьох подій, можна зрозуміти, що сьогоднішня «безпека гаманця» насправді стала дуже довгим ланцюгом:
Від коду гаманця, генерації випадкових чисел і ключів до чіпів, прошивок і пристроїв, до офіційних сайтів, каналів покупки, постачальницьких ланцюгів, логістики та бази даних замовлень; після того, як користувач починає використовувати, він також підключається до RPC, DApp, плагінів браузера та смарт-контрактів, а потім ще й до авторизацій, підписів, служби підтримки, соціальних мереж і навіть AI Agent.
Будь-яка з цих ланок, яка стає найслабшою, може обійти безпекову лінію, встановлену іншими ланками.
- Коли атаки починають автоматизуватися, захист повинен інтегрувати AI
Якщо AI продовжить еволюціонувати з нинішньою швидкістю, то проблеми, які виявилися сьогодні, можуть бути лише початком.
Оскільки одне з найкращих умінь AI - це постійно шукати аномалії, повторювані шаблони та слабкі місця в величезній системі.
Зловмисники можуть змусити Agent постійно сканувати відкритий код, можуть масово тестувати веб-сторінки, API та права плагінів, можуть автоматично збирати інформацію з соціальних мереж та відкритих баз даних, а потім відбирати потенційні цінні цілі.
Навіть фішинг сам по собі може еволюціонувати з минулих одноманітних «гаманець скоро закінчується, будь ласка, введіть мнемонічні слова» до справжнього діалогу в реальному часі, який знає, хто ви:
- Якщо зловмисник знає, що ви щойно купили певну модель апаратного гаманця, він може згенерувати для вас листа з «повідомленням про безпеку прошивки» відповідної моделі;
- Якщо знає, що ви нещодавно брали участь у певному DeFi-протоколі, він може видавати себе за представника проекту, щоб змусити вас перейти на новий протокол;
- Якщо ще більше отримав вашу соціальну обліковку та публічні висловлювання, він може навіть імітувати членів команди, KOL або співробітників служби підтримки, щоб спілкуватися з вами;
З цього погляду, одним із важливих викликів для гаманців у майбутньому є те, що коли атаки вже перейшли від «фіксованих правил» до системи, яка аналізує, судить і змінюється, чи може захист покладатися лише на статичні правила?
Адже раніше механізми безпеки гаманців були досить близькі до «бази правил»: певна адреса позначена як фішингова, з'являється сповіщення; певний домен потрапляє до чорного списку, доступ заборонено; певна модель авторизації має високий ризик, додається ще один рівень попередження.
Ці механізми все ще важливі, але в умовах все більш динамічних атак, покладатися лише на вже відомі ризики для ідентифікації наступних ризиків явно недостатньо.
AI може стати дуже важливим доповненням до захисту, насправді це не нова тема, яка раптово з'явилася.
Раніше в обговореннях навколо «AI × Web3 безпека» вже піднімалися подібні напрямки: майбутня безпека гаманців не повинна обмежуватися чорними списками адрес, ризиковими мітками та фіксованими сповіщеннями, а може використовувати AI, щоб перенести оцінку безпеки далі в процесі транзакцій користувача.
Наприклад, перед тим, як код потрапить у виробниче середовище, AI може постійно перевіряти залежності коду, шляхи викликів та аномальні логіки; коли користувач відвідує DApp, він може оцінити, чи є це аномальним, по історії домену, поведінці на фронті, адресі контракту та зв'язках у блокчейні; перед підписанням він може змоделювати результати реального виконання транзакції, а не просто показувати користувачеві важко зрозумілі шістнадцяткові дані.
Ще далі, гаманець може поступово створити динамічну модель безпеки для кожного користувача.
Обліковий запис, який довгий час здійснює перекази лише на кілька сотень доларів, раптом готується надати всі активи незнайомому контракту, який був розгорнутий лише дві години тому, вже є сигналом аномалії; адреса, з якою користувач ніколи не взаємодіяв, раптом запитує безмежний дозвіл, також повинна отримати пріоритетне попередження про ризик; а лист, що нібито надійшов від офіційного гаманця, що вимагає від користувача ввести мнемонічні слова, незалежно від того, наскільки правдоподібно написано, повинен бути відразу визнаний високим ризиком.
Отже, зміни, які приносить AI, можуть бути не лише в «автоматичному визначенні безпеки адреси», а більше в тому, що гаманець з відносно пасивного інструменту зберігання ключів і підпису поступово набуває активної здатності до оцінки ризиків.
Це також робить важливішою раніше обговорювану безпекову межу, тобто AI може допомогти користувачам зрозуміти та виконати складні операції, але контроль над активами не може бути безмежно делегований, для великих переказів, авторизації нових адрес, взаємодії з чутливими контрактами та інших ключових дій все ще потрібно обмежити можливості AI в межах чітко визначених рамок авторизації через мінімальні права, підтвердження людини, попередній перегляд виконання та зрозумілість.
Особливо в дійсно аномальних ситуаціях, чітко пояснити користувачеві «чому це небезпечно», «що станеться після виконання», «де саме ризик».
Іншими словами, значення захисту AI полягає в тому, щоб просунути гаманець від пасивного інструменту підпису до активного розуміння транзакцій, виявлення аномалій та обмеження виконання.
Наприкінці
Остання серія подій безпеки гаманців не означає, що самостійне управління втратило свою цінність, і не означає, що користувачі повинні знову повернути всю контроль над активами централізованим платформам.
Вони насправді нагадують нам, що самостійне управління ніколи не означає природну безпеку, це лише повернення абсолютного контролю над активами користувачеві.
А для захисту цього контролю потрібна система безпеки, яка може еволюціонувати з часом і постійно оновлюватися, адже безпека - це не одноразова доставка продукту, а тривала динамічна еволюція, що вимагає зусиль з боку користувачів, проектів та виробників гаманців.
Зловмисники можуть використовувати AI для розуміння коду, користувачів та середовища, захисники також можуть.
Це буде тривала гонка «меча та щита».
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Розмова з відомим аналітиком криптовалют: не сподівайтеся на точне дно, 200-тижнева середня лінія залишається хорошою можливістю для інвестицій

Обмінник криптовалют в Україні: топ-3 сервіси для обміну у 2026 році

CZ обговорює інновації Memestock, сенатор вимагає заборони на криптовалюти

Холодне зберігання біткоїнів у 2026 році: чому апаратні гаманці більше не здаються невразливими

SafePal проводить відбір компаній з протидії фішингу та незалежних безпекових агентств

Розмова з відомим криптоаналітиком: не сподівайтеся на точне дно, 200-тижнева середня лінія все ще є хорошою можливістю для інвестицій

Більше 53 000 власників криптовалюти втратили цього тижня щось, що не є грошима

SafePal підтвердив несанкціонований доступ до інформації про замовлення клієнтів

Дані: Більшість ринку криптовалют знизилася, при цьому сектор GameFi впав більш ніж на 5%, тоді як лише сектори CeFi та Meme залишаються відносно сильними.

Aster запускає модульну торгову інфраструктуру Aster Code, співпрацюючи з Binance Wallet, Trust Wallet, Genius Terminal та іншими для побудови екосистеми

Уряд офіційно оголосив про нове підвищення зарплат для військових, сил безпеки та державних службовців: на скільки саме

Alipay висловився, стабільні монети входять в AI

Ontology призупинила виробництво блоків на основній мережі через потенційні проблеми безпеки

Цифровий рубль не викликає помітного інтересу у росіян, вважають у Сбербанку

Шахрайство з AI на 3,2 мільйона доларів: основна арена безпеки криптовалют переходить від «коду» до «шахрайства»

Метт Деймон виступить з основною доповіддю! У Нью-Йорку відбудеться «Ripple Swell 2026»

Голосування щодо кредитування XRP Ledger: Що повинні знати власники XRP

Як картини могли стати частиною цифрової економіки, але не стали

IPO Shein та PMI Китаю: що змінюється для ринків

Від Pay до універсального управління активами: BiyaPay розширює межі глобальних фінансових послуг

Трамп заробив 1,4 мільярда доларів на криптовалюті, інвестори втратили 4,7 мільярда доларів

Приватні транзакції Zcash можуть знизитися до 200 мс

За сплеском Robinhood Chain: реальне процвітання чи емоційна премія?
![[Перше засідання шостого читача блоку медіа] "Необхідно диференціюватися глибокими статтями ⋯ Критика статті про лістинг альткоїнів від голови Пак Хьонджу вразила"](/public-static/9_8dc682caea.png?format=avif)
[Перше засідання шостого читача блоку медіа] "Необхідно диференціюватися глибокими статтями ⋯ Критика статті про лістинг альткоїнів від голови Пак Хьонджу вразила"

36-денний гальмування стейкінгу коштує депозиторам Ethereum понад 350 000 доларів у втрачених винагородах щодня

Штучний інтелект створює безмежність, BTC створює дефіцит: справжня зміна Web3 полягає не в виробничих відносинах, а у відносинах вартості

Хто продає Yushu? Масштабна передача акцій на високих рівнях, наступного року буде звільнено 228,7 мільйона акцій

Ripple пожертвувала 300 тисяч доларів на допомогу постраждалим від повені в Непалі та Тибеті

Арбітраж криптовалют та цінове сканування: як квантові трейдери виявляють неефективність фінансування та спредів через торгові API





