区块链文库报道:
超8300万美元的Coldcard比特币被盗事件背后,问题远不止单个硬件钱包的失效
据Casa联合创始人Jameson Lopp所称,这起事件揭示了网络安全领域更广泛的变化:人工智能正在大幅缩短攻击者和防御者发现软件漏洞所需的时间。
Lopp在播客中提到,大型语言模型正在通过降低发现漏洞的成本来改变软件安全格局。他指出,大型语言模型的进步正在急剧改变安全环境,而Coldcard事件正是这一现象的首批例证之一,预计将对许多钱包产生深远影响。
一场双向竞速
在Lopp看来,这并非单纯的硬件故障,而是安全软件不断演变的结果。过去,借助AI进行代码分析仅是资金充足的安全团队的专属能力,如今已走向主流。攻击者现在能够在开发者发现漏洞之前,抢先访问公共代码库中的未修复漏洞。
Coinkite首席执行官Rodolfo Novak也得出相同结论,同时承认其对固件漏洞负有责任。他表示,这一事件是“新AI范式下的清醒现实”,AI辅助审计能够比传统人工审计快得多地发现缺陷。
值得注意的是,此前有报道称,Coinkite在被攻击前曾使用人工智能应用分析其代码,但该分析未能检测到漏洞。这凸显了攻击者和防御者都拥有类似的AI技术,谁先发现漏洞谁就占据优势。
设备内部究竟出了什么问题
漏洞源于某些Coldcard固件版本生成恢复钱包密钥的方式。根据相关报告,存在漏洞的设备使用了某些可预测的芯片信息(如处理器序列号和时钟数据),而非采用真正的随机数生成方式。因此,网络犯罪分子能够重建钱包中使用的恢复短语,并在无需物理接触钱包的情况下窃取资金。
存在缺陷的固件于2021年3月推出,直到4.21版本发布时才得以修复。Coinkite表示,仅更新固件无法解决问题。使用有缺陷版本创建钱包的用户应生成新的恢复种子并转移资金,因为漏洞与之前使用的种子短语密切相关。
据相关研究,7月30日,犯罪分子在约40分钟内从1196个钱包中盗取了1082.65枚比特币。此后又发生了多起攻击,包括针对多重签名钱包持有者的攻击,而早期攻击仅针对单签名用户。知名比特币评论员Guy Swann表示,对于谨慎的虚拟货币持有者来说,这是“比特币历史上最严重的打击”。
“不要信任,要验证”的局限
对Lopp而言,此次事件也暴露了比特币最著名的原则之一——“不要信任,要验证”的局限性。他说:“这是一句很好的口号,但你必须明白,对复杂软件和硬件的验证对99.9%的人来说根本不可行。”他认为,用户最终会依赖第三方来验证信息。与其放弃使用自己钱包的能力,Lopp主张用户通过使用多种硬件钱包和软件应用来分散信任。
Foundation首席执行官Zach Herbert在播客中表达了相同观点,认为仅凭一个案例就断定自我托管失败“非常危险”。相反,他建议行业需要改进其安全实践。与ARK Invest相关的Lorenzo Valente则表示,许多用户只是将交易所的交易对手风险换成了“软件风险、硬件风险、供应链风险、钓鱼风险、备份风险”。
独立审计的必要性
此次事件再次引发了由独立方进行固件审计的需求,而非完全依赖供应商的自我审查。近期有文章讨论开源代码是否足够安全,而Coldcard事件进一步证明了这一论点。Tangem首席技术官Andrew Lazutkin表示,公开可访问的代码不应被视为安全。他解释说:“安全来自强大的架构、彻底的测试和独立的验证。”
Lopp评论称,重大硬件钱包泄露事件已发生“十几次”,并认为所有这些事件都推动了行业的改进。下一个需要回答的问题是,在AI驱动的黑客发现下一个漏洞之前,Coinkite是否会实施其承诺的技术事后分析以及更广泛的独立安全评估。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




