Skip to main content
Web3Fire
🔥 突發Hackhigh 影響可信度: medium

Ledger表示Coldcard漏洞事件顯示比特幣錢包安全性必須適應AI發展

|Decrypt|Read original →

摘要

Ledger技術長Charles Guillemet指出,Coldcard漏洞事件凸顯了經認證的硬體隨機性為何至關重要——以及AI如何正在重塑錢包安全格局。

硬體錢包製造商Ledger表示,近期發生的Coldcard漏洞事件應為加密貨幣產業敲響警鐘。

Ledger技術長Charles Guillemet指出,這起事件暴露了某些設備(在此案例中為硬體加密貨幣錢包)在生成加密隨機性方面的弱點,同時也顯示人工智慧如何正在重塑網路攻擊與數位防禦的樣貌。

「我們將此事視為一個嚴肅的提醒:硬體錢包的整個安全模型成敗皆繫於隨機性,」Guillemet向Decrypt表示。「密碼學本就艱深,而要安全地實現它更是難上加難。本週的Coldcard事件以可能最昂貴的方式讓這一點顯露無遺。」

此番評論發表之際,Coldcard漏洞事件的後續影響持續擴大。

上週,Coldcard製造商Coinkite披露了其氣隙隔離式Coldcard比特幣硬體錢包中存在一個漏洞,該漏洞可追溯至2021年3月的韌體版本。此錯誤使用了軟體備援機制,而非裝置的硬體隨機數生成器來創建錢包恢復種子,導致部分私鑰可被猜測,並讓竊賊得以盜取用戶的比特幣。

截至目前,損失已達約1.3億美元,其他盜竊事件仍在調查中。週日,Coinkite發布了修補後的韌體,並敦促受影響用戶將資金轉移至新生成的錢包。

Coinkite未回應Decrypt就本報導提出的置評請求。

Ledger表示其自家的硬體錢包未受影響,因為它們以不同的方式生成恢復短語。

「Ledger硬體錢包的根密鑰(即24字秘密恢復短語)源自直接內建於經認證安全元件中的真正硬體隨機數生成器,且無軟體備援路徑,」Guillemet說。「該生成器為每個種子產生完整的256位元熵。」

對Ledger而言,此事件引發了關於硬體錢包安全性應如何評估的更廣泛問題。

「開源與經過審查並非同一回事,」Guillemet指出。「這個漏洞在公開程式碼中潛伏了五年多,直到據稱有攻擊者利用AI發現了它。這提醒我們,開放與被審查是兩件不同的事。」

他表示,AI正透過讓攻擊者能夠以「機器速度」掃描程式碼、搜尋配置錯誤並識別漏洞,從而改變網路安全格局。

「這意味著防禦必須以同樣的速度跟進,」他說。「這需要從設計安全、硬體和數學層面著手。」

今年五月,一名安全研究人員使用Claude Opus 4.8發現了一個存在四年的漏洞,該漏洞本可能導致Zcash被無限鑄造,引發投資者大規模恐慌,並導致Zcash在單日內下跌超過40%作為回應。

據Guillemet所述,Ledger表示在過去兩年中,已開始運用AI協同人類安全工程師和密碼學家審查程式碼,並在攻擊者利用之前識別漏洞。

「我們也不僅僅依賴自己的說辭,」他解釋道。「我們設立Donjon研究實驗室的目的,正是為了在其他人之前嘗試攻破我們的產品。」

為降低未來風險,Guillemet表示,用戶在評估任何硬體錢包時,應了解其如何生成隨機性,以及該過程是否經過獨立認證。

「隨機性必須源自物理機制,而非公式,」他強調。「它必須由那些以挑戰此聲明為職責的人員進行認證,而不僅僅是供應商的單方面宣稱。」

相關實體

3

相關新聞