根据Galaxy Digital研究主管亚历克斯·索恩依据受害者最新报告所给出的评估,超过15名独立的恶意攻击者利用了Coldcard的漏洞。索恩在社交媒体X上表示,受害者的投诉帮助公司发现了那些原本可能不会被注意到的攻击者:这种漏洞利用的性质与中心化交易所被黑客攻击不同。
「通过仅仅一名受害者报告被盗不到1 $BTC,我们发现了一次新的攻击,从中从126个地址提取了12 $BTC」,索恩写道。
根据Galaxy Research的数据,在三轮已确认的攻击中,Coldcard漏洞利用造成的损失估值已上升至1亿美元。同时,还发现了第四轮攻击,这可能使总损失达到约1.3亿美元的比特币。
这次攻击再次引发了关于在冷钱包中存储比特币的安全性和合理性的讨论。
观点:Dragonfly认为「花2美元利用AI进行防护」本可防止漏洞利用
Dragonfly管理合伙人哈西布·库雷希在评论社交媒体上关于一些人工智能模型在不到20分钟内就发现了该漏洞的报告时表示,大约花费2美元利用AI进行代码检查本可以防止Coldcard漏洞被利用。
然而,AI模型不太可能在该漏洞信息公开之前就独立发现它。
私钥生成设置中的漏洞
AI模型不断增强的能力显著降低了在加密货币领域发现新漏洞所需的成本和时间。与此同时,Coldcard设备私钥的生成机制本身可能在这次攻击的成功中起到了一定作用。
Coldcard私钥的熵水平仅为40位——远低于其他钱包采用的标准,即12个单词的助记词提供128位熵。这种对通用标准的背离是固件中的一个错误的结果,它极大地简化了攻击者的任务。
随着AI模型能力的增长及其在网络安全和攻击实施中更广泛的应用,发现此类漏洞的成本将继续下降。
Coldcard攻击仍然是硬件钱包历史上最大的事件之一:已确认的损失为1亿美元,若计入第四轮攻击可能增至1.3亿美元。超过15名独立攻击者的参与表明,漏洞信息在披露后传播得有多广。
AI视角
从机器数据分析的角度看,Coldcard案例让人想起2023年在Libbitcoin Explorer工具中发现的「Milk Sad」漏洞。当时的密钥生成器将熵限制在仅有32位,而不是所需的256位,这使得攻击者能够恢复成千上万个钱包的私钥。这种对比具有启发性:Coldcard的40位熵虽然高于Libbitcoin,但仍远低于标准的128位,因此,类似的固件错误很可能在不同产品中重现,无论其声誉如何。
end-content




