AI正在重塑钱包安全,Jameson Lopp在Coldcard被盗后如是说

区块链文库报道:

超8300万美元的Coldcard比特币被盗事件背后,问题远不止单个硬件钱包的失效

据Casa联合创始人Jameson Lopp所称,这起事件揭示了网络安全领域更广泛的变化:人工智能正在大幅缩短攻击者和防御者发现软件漏洞所需的时间。

Lopp在播客中提到,大型语言模型正在通过降低发现漏洞的成本来改变软件安全格局。他指出,大型语言模型的进步正在急剧改变安全环境,而Coldcard事件正是这一现象的首批例证之一,预计将对许多钱包产生深远影响。

一场双向竞速

在Lopp看来,这并非单纯的硬件故障,而是安全软件不断演变的结果。过去,借助AI进行代码分析仅是资金充足的安全团队的专属能力,如今已走向主流。攻击者现在能够在开发者发现漏洞之前,抢先访问公共代码库中的未修复漏洞。

Coinkite首席执行官Rodolfo Novak也得出相同结论,同时承认其对固件漏洞负有责任。他表示,这一事件是“新AI范式下的清醒现实”,AI辅助审计能够比传统人工审计快得多地发现缺陷。

值得注意的是,此前有报道称,Coinkite在被攻击前曾使用人工智能应用分析其代码,但该分析未能检测到漏洞。这凸显了攻击者和防御者都拥有类似的AI技术,谁先发现漏洞谁就占据优势。

设备内部究竟出了什么问题

漏洞源于某些Coldcard固件版本生成恢复钱包密钥的方式。根据相关报告,存在漏洞的设备使用了某些可预测的芯片信息(如处理器序列号和时钟数据),而非采用真正的随机数生成方式。因此,网络犯罪分子能够重建钱包中使用的恢复短语,并在无需物理接触钱包的情况下窃取资金。

存在缺陷的固件于2021年3月推出,直到4.21版本发布时才得以修复。Coinkite表示,仅更新固件无法解决问题。使用有缺陷版本创建钱包的用户应生成新的恢复种子并转移资金,因为漏洞与之前使用的种子短语密切相关。

据相关研究,7月30日,犯罪分子在约40分钟内从1196个钱包中盗取了1082.65枚比特币。此后又发生了多起攻击,包括针对多重签名钱包持有者的攻击,而早期攻击仅针对单签名用户。知名比特币评论员Guy Swann表示,对于谨慎的虚拟货币持有者来说,这是“比特币历史上最严重的打击”。

“不要信任,要验证”的局限

对Lopp而言,此次事件也暴露了比特币最著名的原则之一——“不要信任,要验证”的局限性。他说:“这是一句很好的口号,但你必须明白,对复杂软件和硬件的验证对99.9%的人来说根本不可行。”他认为,用户最终会依赖第三方来验证信息。与其放弃使用自己钱包的能力,Lopp主张用户通过使用多种硬件钱包和软件应用来分散信任。

Foundation首席执行官Zach Herbert在播客中表达了相同观点,认为仅凭一个案例就断定自我托管失败“非常危险”。相反,他建议行业需要改进其安全实践。与ARK Invest相关的Lorenzo Valente则表示,许多用户只是将交易所的交易对手风险换成了“软件风险、硬件风险、供应链风险、钓鱼风险、备份风险”。

独立审计的必要性

此次事件再次引发了由独立方进行固件审计的需求,而非完全依赖供应商的自我审查。近期有文章讨论开源代码是否足够安全,而Coldcard事件进一步证明了这一论点。Tangem首席技术官Andrew Lazutkin表示,公开可访问的代码不应被视为安全。他解释说:“安全来自强大的架构、彻底的测试和独立的验证。”

Lopp评论称,重大硬件钱包泄露事件已发生“十几次”,并认为所有这些事件都推动了行业的改进。下一个需要回答的问题是,在AI驱动的黑客发现下一个漏洞之前,Coinkite是否会实施其承诺的技术事后分析以及更广泛的独立安全评估。

© 版权声明
THE END
喜欢就支持一下吧
分享