币圈界报道:

AI驱动的漏洞竞速:冷卡钱包大规模失窃背后的深层危机

据Casa联合创始人Jameson Lopp披露,近期发生的超8300万美元比特币被盗事件,不仅是一次单一硬件钱包的失败,更标志着网络安全生态正经历根本性转变——人工智能显著压缩了漏洞从发现到被利用的时间窗口。

攻防博弈进入AI主导的新阶段

在Lopp看来,此次事件并非偶然的技术故障,而是软件安全演进的必然结果。过去依赖专业团队进行代码分析的高门槛已不复存在,如今攻击者能借助大语言模型快速扫描公共代码库,抢占未修复漏洞的先机。

Coinkite首席执行官Rodolfo Novak亦承认,该事件是“人工智能时代下安全现实的缩影”。他指出,基于AI的自动化审计效率远超人工,使得谁先发现问题,谁就掌握主动权。

值得注意的是,尽管Coinkite此前已部署AI工具对自身代码进行审查,却未能识别出潜在缺陷,这反映出当前攻防双方均具备相似技术能力,胜负取决于响应速度与系统设计深度。

密钥生成机制中的致命缺陷

漏洞根源在于特定版本Coldcard固件在生成恢复种子时,采用了可预测的芯片属性(如处理器序列号和时钟频率),而非真正随机数。这一设计使攻击者可在无物理接触的前提下重构私钥,进而盗取资金。

该缺陷自2021年3月起存在于部分设备中,直至4.21版才被修补。但Coinkite强调,仅升级固件无法消除风险;使用旧版本创建的钱包必须重新生成种子并转移资产,因原始密钥已暴露。

数据显示,7月30日当天,黑客在约40分钟内从1196个钱包中盗走1082.65枚比特币。后续攻击范围扩大至多重签名账户,初期目标仅为单签名用户。知名比特币观察者Guy Swann评价称,这对谨慎持有者而言,堪称“比特币史上最具破坏性的事件之一”。

“不要信任,要验证”原则遭遇实践困境

Lopp指出,“不要信任,要验证”虽为行业信条,但在复杂软硬件环境下对绝大多数用户而言形同虚设。他强调,真正意义上的自主验证几乎不可行,最终仍需依赖第三方背书。

为此,他主张通过多设备、多应用交叉管理来分散信任。Foundation首席执行官Zach Herbert也警告,不应因单一事件否定自我托管的价值,而应推动整体安全流程优化。与ARK Invest相关的Lorenzo Valente则提醒,用户只是将交易所信用风险转嫁为软件、硬件、供应链及备份等多重风险组合。

独立审计成破局关键

此事件再次凸显独立第三方固件审计的重要性,而非仅依赖厂商自我检测。尽管开源代码广受推崇,但Coldcard案例表明,公开并不等于安全。

Tangem首席技术官Andrew Lazutkin明确表示:“安全性不来自代码可见性,而源于严谨架构、充分测试与外部验证。”

Lopp补充称,此类重大泄露已发生十余次,每次都在倒逼行业进步。未来的关键问题在于:在下一个由AI发现的漏洞被利用前,Coinkite能否兑现其承诺的技术回溯分析与全面独立评估。