摘要:一起涉及超8300万美元的Coldcard比特币被盗事件,暴露出AI技术正重塑攻防格局。攻击者利用可预测的密钥生成机制,在40分钟内劫掠上千钱包,凸显传统验证模式失效与独立审计的迫切性。

币圈界报道:
AI驱动的漏洞竞速:冷卡钱包大规模失窃背后的深层危机
据Casa联合创始人Jameson Lopp披露,近期发生的超8300万美元比特币被盗事件,不仅是一次单一硬件钱包的失败,更标志着网络安全生态正经历根本性转变——人工智能显著压缩了漏洞从发现到被利用的时间窗口。
攻防博弈进入AI主导的新阶段
在Lopp看来,此次事件并非偶然的技术故障,而是软件安全演进的必然结果。过去依赖专业团队进行代码分析的高门槛已不复存在,如今攻击者能借助大语言模型快速扫描公共代码库,抢占未修复漏洞的先机。
Coinkite首席执行官Rodolfo Novak亦承认,该事件是“人工智能时代下安全现实的缩影”。他指出,基于AI的自动化审计效率远超人工,使得谁先发现问题,谁就掌握主动权。
值得注意的是,尽管Coinkite此前已部署AI工具对自身代码进行审查,却未能识别出潜在缺陷,这反映出当前攻防双方均具备相似技术能力,胜负取决于响应速度与系统设计深度。
密钥生成机制中的致命缺陷
漏洞根源在于特定版本Coldcard固件在生成恢复种子时,采用了可预测的芯片属性(如处理器序列号和时钟频率),而非真正随机数。这一设计使攻击者可在无物理接触的前提下重构私钥,进而盗取资金。
该缺陷自2021年3月起存在于部分设备中,直至4.21版才被修补。但Coinkite强调,仅升级固件无法消除风险;使用旧版本创建的钱包必须重新生成种子并转移资产,因原始密钥已暴露。
数据显示,7月30日当天,黑客在约40分钟内从1196个钱包中盗走1082.65枚比特币。后续攻击范围扩大至多重签名账户,初期目标仅为单签名用户。知名比特币观察者Guy Swann评价称,这对谨慎持有者而言,堪称“比特币史上最具破坏性的事件之一”。
“不要信任,要验证”原则遭遇实践困境
Lopp指出,“不要信任,要验证”虽为行业信条,但在复杂软硬件环境下对绝大多数用户而言形同虚设。他强调,真正意义上的自主验证几乎不可行,最终仍需依赖第三方背书。
为此,他主张通过多设备、多应用交叉管理来分散信任。Foundation首席执行官Zach Herbert也警告,不应因单一事件否定自我托管的价值,而应推动整体安全流程优化。与ARK Invest相关的Lorenzo Valente则提醒,用户只是将交易所信用风险转嫁为软件、硬件、供应链及备份等多重风险组合。
独立审计成破局关键
此事件再次凸显独立第三方固件审计的重要性,而非仅依赖厂商自我检测。尽管开源代码广受推崇,但Coldcard案例表明,公开并不等于安全。
Tangem首席技术官Andrew Lazutkin明确表示:“安全性不来自代码可见性,而源于严谨架构、充分测试与外部验证。”
Lopp补充称,此类重大泄露已发生十余次,每次都在倒逼行业进步。未来的关键问题在于:在下一个由AI发现的漏洞被利用前,Coinkite能否兑现其承诺的技术回溯分析与全面独立评估。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
