Coinkite旗下硬件钱包Coldcard因固件漏洞导致超过8300万美元的比特币被盗。Casa联合创始人Jameson Lopp认为,这不仅是单一硬件钱包的失败,更反映出AI技术正在深刻改变网络安全攻防格局。
Lopp在播客节目中表示,大语言模型(LLM)正在通过降低漏洞发现成本,彻底改变软件安全生态。“大语言模型的进步正在急剧改变安全格局。”他将Coldcard事件视为这一现象的首批案例之一,并预计未来将有更多钱包受到波及。
在Lopp看来,与其说是硬件故障,不如说是安全软件环境的改变。AI驱动的代码分析已从资金充裕的安全团队专属工具,演变为主流技术。攻击者现在可以抢在开发者之前,利用公开代码库寻找被忽视的漏洞。Coinkite CEO Rodolfo Novak也承认对固件漏洞负有责任,并将其称为“新AI范式的残酷现实”——AI辅助审计能比传统人工审计更快发现缺陷。值得注意的是,Coinkite此前曾使用AI应用分析代码,却未能检测出该弱点。这说明攻击者和防御者可用的AI技术基本相同,率先发现缺陷的一方将占得先机。
漏洞源于部分Coldcard固件版本生成恢复钱包密钥的方式。脆弱设备使用了可预测的芯片信息(如处理器序列号和时钟数据),而非真正的随机数。这使攻击者能够在无需物理接触钱包的情况下,重建钱包的恢复助记词并盗取资金。该缺陷固件于2021年3月引入,直到4.21版本才修复。Coinkite指出,仅更新固件无法解决问题,使用受影响版本创建钱包的用户应生成新的恢复种子并转移资金,因为漏洞与此前使用的助记词密切相关。
Galaxy Research的数据显示,7月30日,攻击者在约40分钟内从1196个钱包中盗取了1082.65 BTC。此后攻击持续发生。Galaxy的Alex Thorn观察到,最后一波攻击主要针对多签钱包持有者,而早期攻击仅针对单签用户。比特币知名评论员Guy Swann称,这次事件是比特币历史上对谨慎持有者最严重的打击。
Lopp认为,此次漏洞也暴露了比特币最著名原则之一“不要信任,要验证”的局限性。“这是一句好口号,但你必须明白,对复杂软件和硬件的验证对99.9%的人来说根本不可行。”用户最终仍需借助第三方验证信息。与其放弃自托管,Lopp建议用户通过使用多个硬件钱包和软件应用来分散信任。Foundation CEO Zach Herbert同样认为,仅凭一个案例就断言自托管失败是“非常危险的”,行业应借此改进安全实践。ARK Invest的Lorenzo Valente则表示,许多用户只是将交易所对手方风险,换成了软件风险、硬件风险、供应链风险、钓鱼风险和备份风险。
此次事件再次引发对独立固件审计的呼声。Tangem首席技术官Andrew Lazutkin指出,公开可访问的代码不应默认安全,“安全来自强健的架构、彻底的测试和独立验证”。Lopp提到,重大硬件钱包漏洞披露已发生“十几次”,每一次都推动了行业进步。接下来要回答的问题是:在AI黑客发现下一个弱点之前,Coinkite是否会兑现其承诺的技术复盘和更广泛的独立安全评估。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。