Dragonfly评估称,预防Coldcard被黑只需花费2美元

cryptonews.ru发布于2026-08-05更新于2026-08-05

文章摘要

风投机构Dragonfly管理合伙人哈西布·库雷希表示,针对Coldcard硬件钱包的攻击,原本可以通过价值约2美元的人工智能代码审查来预防。他认为,网络安全已简化为成本问题:攻击方使用AI模型寻找漏洞,因此产品的安全性取决于开发方使用同类AI工具扫描自身代码的投入是否超过攻击方的投入。 库雷希根据Claude模型据称在8分钟内发现Coldcard漏洞的消息进行推算,认为结果可能利用了已公开信息。另一用户在无网络环境下使用GLM 5.2模型测试,耗时增至20分钟。库雷希依据智谱AI的API费率,委托Opus模型估算总成本约为2美元,并得出结论:仅需价值2美元的AI增强防护即可捕捉到该漏洞。 另一方面,Galaxy Research数据显示,此次漏洞已被至少15个不同的攻击者利用,损失估计已达1亿美元,若计入可能的第四波攻击,总额或升至约1.3亿美元。事件始于7月31日晚,约500名Coldcard用户损失了594.48枚BTC。随后,受影响的持有者大多将资金转移至新地址而非交易所。8月4日,Trezor和Foundation公司就此事引发的钓鱼攻击风险向用户发出警告。

Dragonfly风险投资基金的管理合伙人哈希布·库雷希表示,原本可以通过人工智能代码检查,仅花费2美元来预防针对Coldcard冷钱包的攻击。

人们还没有充分认识到从COLDCARD被黑事件中得出的一个最重要的启示。

网络安全现在完全变成了一个资金投入问题。一旦所有的攻击都由AI执行,问题就变得很简单:与你(防御方)使用前沿AI扫描漏洞的花费相比,攻击方投入了多少钱... https://t.co/jkljyYtkxr

— Haseeb >|< (@hosseeb) August 3, 2026

专家认为,网络安全已简化为一个资金问题。如今,攻击方利用AI模型来寻找漏洞,因此产品的安全性就取决于开发者使用同类工具扫描自身代码的花费——与攻击方的花费相比。

根据库雷希的逻辑,神经网络发现已知错误的速度,间接表明了预防性修复该错误所需的成本。他将这个论点应用到了Coinkite公司,基于关于Claude模型在8分钟内成功攻击Coldcard的报道。然而,这位Dragonfly合伙人认为这个结果存疑——该模型可能利用了已公开的问题描述。

另一位用户在回复中,使用无法联网的$GLM 5.2进行了测试:时间延长到了20分钟。库雷希依据智谱AI($GLM 的开发商)的API费率——每百万输入令牌1.4美元,每百万输出令牌4.4美元——将其换算成了金钱成本。他让Opus模型进行计算,该模型估算总成本约为2美元。

“如果当初花费2美元利用AI进行加固防护,就能捕获[Coldcard]的这个漏洞,”库雷希总结道。

损失已增至1亿美元

根据Galaxy Research的数据,至少有15个不同的恶意攻击者利用了该漏洞。分析师在处理了新的受害者报告后得出了这一结论——与中心化交易所被黑事件不同,后者能立即看出规模,而这次的情况是逐渐明朗的。

现在有大量不同的攻击者在利用Coldcard漏洞。我们估计至少有15个不同的攻击者

我们继续接收受害者报告,并为他们提供信息以向当局报案

这些报告帮助我们识别新的攻击并标记攻击者 https://t.co/6ybBTqJPb6

— Alex Thorn (@intangiblecoins) August 4, 2026

“根据一位受害者被盗不到1个$BTC的报告,我们发现了一次新的攻击,该攻击从126个地址中转出了12个$BTC,”该公司研究主管亚历克斯·索恩写道。

Galaxy Research估计,已确认的三波攻击造成的损失达1亿美元。考虑到推测存在的第四波攻击,总金额可能增至约1.3亿美元。

回顾一下,7月31日晚间,大约500名Coldcard用户被盗594.48个$BTC。消息发布后,Glassnode的分析师注意到,持有者开始将比特币转移到新的地址,而不是转到交易所。

8月4日,Trezor和Foundation公司就此次事件引发的网络钓鱼邮件发出警告。

Sleep at Night Technology:Coldcard如何将用户的睡眠变成了噩梦
end-content

相关问答

Q根据Dragonfly的Haseeb Qureshi的观点,用多少钱可以预防Coldcard被攻击?

A根据Dragonfly的管理合伙人Haseeb Qureshi的说法,通过前沿AI扫描代码漏洞,花费大约2美元就可以预防这次Coldcard攻击。

QHaseeb Qureshi认为当前的网络安全本质上是什么问题?

A他认为当前的网络安全本质上是关于支出(花费)的问题。当AI负责攻击时,产品的安全性取决于开发者花费多少资金使用前沿AI扫描自身代码,与攻击方的支出进行比较。

Q关于Coldcard漏洞攻击,目前估计的损失金额是多少?

A根据Galaxy Research的数据,已确认的三波攻击造成的损失估计为1亿美元。考虑到可能存在的第四波攻击,总损失可能增至约1.3亿美元。

Q据报道,有多少不同的攻击者利用了Coldcard的漏洞?

A根据Galaxy Research的分析,至少有15个不同的攻击者利用了Coldcard的漏洞。

Q在Coldcard攻击事件发生后,Glassnode观察到用户采取了什么行动?

A在攻击事件被报道后,Glassnode的分析师注意到,Coldcard持有者开始将他们的比特币转移到新的地址,而不是转移到交易所。

你可能也喜欢

Besu修复了5个节点中的漏洞:运营商需要知道什么

开源以太坊客户端Besu的开发者修复了由区块链安全公司Certik发现的五个安全漏洞。8月14日,Besu发布了四份详细的安全通告,涉及这五个漏洞,它们均已在7月27日紧急发布的安全更新版本26.7.1中修复。 安全团队表示,在发布软件补丁与公布漏洞细节之间存在有意延迟。Certik安全工程总监常佳亮解释,这种“先修复后披露”的模式为网络安全专家提供了应对潜在攻击者的关键时间窗口。操作者可以利用这段时间评估受影响部署、测试新版本、协调验证者或联盟成员进行更新,并准备回滚和监控程序。这对于需要正式变更管理协议和跨组织协调的机构或许可区块链网络尤为重要。 这些漏洞是Certik通过其“链扫描”攻击方法在自主研究中发现的。研究者在多节点私有测试网中,向点对点通信、HTTP RPC、WebSocket RPC及共识相关接口引入了可控故障。发现的漏洞涉及区块公告处理、未来高度的共识提案缓冲、WebSocket订阅限制和JSON-RPC过滤器创建等方面。若不修复,攻击者可能耗尽节点内存或线程资源,从而危及节点可用性和共识过程。 Certik已私下向Besu团队提供了可复现的概念验证测试集。Besu在发布说明中感谢了Certik和以太坊基金会安全团队。 谈及更广泛的区块链基础设施安全现状,常佳亮指出,开源社区正在向更形式化的安全测试方向发展,但测试覆盖范围在行业内仍不均衡。协议一致性测试和状态转换测试相对成熟,而对资源耗尽、异步竞争条件、恶意节点行为、长期性能退化以及特定部署配置故障的持续测试则较为不足。后者可能初期产生正确的协议输出,却允许攻击者以较低成本引发不成比例的高资源消耗。 常佳亮强调,由于开发者主导的测试无法覆盖所有潜在攻击向量,第三方专家的研究对于验证常规开发之外的假设仍然至关重要。更成熟的模型应是持续且累积的,包括开发者进行的持续集成和模糊测试、多节点攻击测试、定期的独立研究,以及对每个已确认漏洞的持续回归测试或攻击场景补充。Certik正在开发其链扫描平台以支持这一模型。

cryptonews.ru20分钟前

Besu修复了5个节点中的漏洞:运营商需要知道什么

cryptonews.ru20分钟前

Term Finance遭黑客攻击:攻击者通过治理漏洞窃取850万美元

去中心化借贷协议Term Finance因其治理机制漏洞遭受攻击,损失约850万美元,但智能合约本身未被入侵。攻击者利用Meta Vaults的投票系统特点,通过一个因极低投票参与度而获得支持的合法提案,转移了资金。 攻击得以成功,主要源于协议生态中经济参与度和投票权的脱节。用户存入资金获得权益代币tmvETH,但此代币本身不具投票权,需额外转换为gtmvETH才能参与治理,而多数用户忽略了此步骤。攻击者仅存入0.5 ETH,获得少量tmvETH并转换为投票代币。虽然其实际资金份额仅占0.017%,但在已发行的投票中却控制了90.66%的票数。治理规则也存缺陷:任何用户无需持有投票权即可创建提案,达到法定人数仅需5%的已发行投票,且简单多数即可通过。攻击者通过提案取消了7天提款延迟保护机制,并添加了自己的合约地址以转移资金。该包含17项操作的提案在链上公开约145小时,却无人提出异议或否决。 投票于2026年8月23日结束,12秒后提案即被执行。资金从多个ETH和USDC子金库中被提取,总计约2843 ETH和167.9万USDC(后者后被兑换为DAI),并汇总至攻击者钱包。初始攻击资金通过Tornado Cash混币器转入。 事发后,Term Labs团队确认事件,并宣布永久关闭所有Meta Vaults、撤销DAO治理角色,但基础协议和直接借贷市场未受影响,用户提款功能保持开放。构建金库的Yearn V3基础设施团队指出,攻击向量仅限于Term的自定义封装层,不涉及其标准产品。 此次事件暴露了去中心化治理在低参与门槛和利益相关者被动情况下的系统性风险。低法定人数和阈值使得几乎任何参与者都能创建提案,当流动性提供者被动时,极少量资本即可控制大量投票。时间锁和否决权等安全机制因攻击者能从提案内部提前禁用而失效。事件前,Term Finance金库总锁仓价值约1245万美元,被提取资金约占该产品TVL的68%。 这揭示了在投票参与率低且投票权可分离的治理系统中存在的根本设计问题。通过合法程序提取大部分资金表明,即使智能合约执行形式正确,若决策逻辑存在架构缺陷,资产安全仍无法保障。核心问题在于“空法定人数”困境,即最低限度的活动被系统解读为合法共识,以及安全参数可能被其本应保护的同一机制所修改。

cryptonews.ru21分钟前

Term Finance遭黑客攻击:攻击者通过治理漏洞窃取850万美元

cryptonews.ru21分钟前

交易

现货
活动图片