币圈界报道:

硬件钱包安全模型面临严峻考验:随机性生成成关键命门

硬件钱包制造商Ledger指出,近期曝光的Coldcard漏洞事件为整个加密行业敲响警钟。该事件暴露出部分设备在生成加密随机数过程中存在的系统性风险,同时凸显人工智能在现代网络攻击与防御中的双重角色。

气隙钱包设计缺陷致私钥可预测,损失逼近1.3亿美元

Coinkite公司披露,其推出的气隙型Coldcard比特币硬件钱包自2021年3月起存在一项隐蔽漏洞,该问题源于使用软件回退机制替代内置硬件随机数生成器来构建钱包恢复种子。这一设计缺陷使得部分私钥具备可被算法推测的可能性,从而导致用户资产遭窃取。

硬件级熵源保障根密钥安全,Ledger强调不可替代性

针对此次事件,Ledger表示其产品未受波及,核心原因在于其采用集成于认证安全元件内的真实硬件随机数生成器直接创建24词恢复短语,杜绝了任何软件路径的介入。该机制确保每个种子均具备完整的256位熵值,从源头上防止可预测性。

开源≠安全:五年未被发现的漏洞暴露审查盲区

Guillemet强调,尽管相关代码长期公开,但该漏洞仍隐藏超过五年,直至有攻击者借助人工智能工具才被识别。这表明“代码开放”与“有效审查”之间存在本质差异,也反映出传统审计模式在面对智能分析时的滞后性。

AI驱动安全防御升级,提前部署攻防对抗体系

据透露,Ledger在过去两年中已将人工智能纳入安全流程,联合人类密码学家与安全工程师,在攻击者利用前主动扫描代码并定位潜在弱点。公司旗下Donjon研究实验室更以“模拟攻破”为目标,持续挑战自身产品的防护能力。

用户应掌握底层生成机制,独立验证才是安全基石

为提升整体生态安全性,Guillemet建议用户在选购硬件钱包时必须明确其随机数生成方式,并确认该过程是否经过第三方权威机构认证。他强调:“真正的随机性必须源自物理世界,而非数学构造;其可信度应由那些以推翻它为职业的人来检验,而非仅依赖厂商声明。”