是人工智能帮助发现了Coldcard系统中的安全漏洞吗?
2026年7月30日,黑客在大约25分钟内从约500个比特币单签名地址转移了约594 BTC(当时价值约3800万美元)。后续分析显示,受影响地址可能超过1000个,损失总额估计约1128.5 BTC(当时约7110万美元)。这些地址的共同点是其助记词种子均由加拿大公司Coinkite生产的Coldcard硬件钱包生成。
调查发现,漏洞源于Coinkite在2021年3月发布固件版本4.0.1时引入的一个配置错误。该错误导致部分Coldcard设备(主要是Mk3,也包括部分Mk4、Mk5和Q型号)在生成种子时,使用了弱随机数生成器,导致熵(随机性)严重不足。受影响最严重的设备种子有效随机性可能仅为40比特,而非预期的128比特,使得攻击者有可能通过暴力破解离线推导出私钥。
此配置错误持续存在了五年之久,直到此次大规模盗窃事件发生后才被发现。Coinkite CEO公开道歉并发布了紧急固件更新。但更新无法增强已生成的弱种子,受影响的用户必须使用修复后的固件或安全设备生成全新种子并转移资金。
关于漏洞如何被发现,Coinkite提出了一种引人注目的推测:攻击者可能利用人工智能分析了其公开多年的固件代码,从而找到了这个弱点。该公司警告,在AI时代,公开代码面临前所未有的自动化分析风险。事后,也有独立研究者证实可用AI模型复现该漏洞。然而,一些安全专家批评这一说法可能转移了对基础工程失误的注意力,认为传统代码审查本应更早发现问题。
此次事件暴露了开源安全模型的局限性,并促使硬件钱包行业反思,需结合人工专家和AI工具,加强对熵生成、构建配置和旧代码的持续审计。对于Coldcard用户,当务之急是核查种子生成方式,并通过官方渠道获取指引,以安全迁移资产。
cryptonews.ru4小时前