

据Casa联合创始人Jameson Lopp披露,近期发生的冷钱包资金失窃事件,实则是人工智能重塑网络安全格局的早期信号。他指出,大型语言模型正显著压缩漏洞发现周期,使攻击者得以在开发者修复前完成利用。
该事件并非孤立的硬件缺陷,而是软件安全生态全面转型的缩影。曾仅限于专业团队使用的AI代码分析能力,如今已普及至广泛群体。攻击者可借助自动化工具快速扫描公共代码库,抢占未修复漏洞的先机。
Coinkite首席执行官Rodolfo Novak承认,此次事故正是“新型智能威胁环境”的真实写照。尽管公司此前已引入AI辅助代码审查,但未能识别出关键缺陷,反映出双方均掌握相似技术,胜负取决于谁更快发现漏洞。
问题根源在于特定版本的Coldcard固件在生成恢复短语时,依赖可预测的芯片属性(如处理器序列号与时间戳),而非真正随机数。这一设计漏洞使得黑客可通过逆向推导,远程重建私钥并转移资金。
该漏洞自2021年3月发布起持续存在,直至4.21版才被修复。然而,仅升级固件无法消除风险,因受影响的种子短语早已生成。官方建议所有相关用户立即创建新种子并迁移资产。
数据显示,7月30日当天,攻击者在约40分钟内从1196个钱包中盗走1082.65枚比特币。后续攻击范围扩大至多重签名账户,而初期目标仅为单签用户。知名币圈观察者Guy Swann评价称,这是“比特币历史上最严重的一次安全崩塌”。
Lopp强调,“不要信任,要验证”虽是理想信条,但在复杂软硬件系统面前几乎不可行。普通用户难以对底层代码或设备行为进行有效验证,最终仍需依赖第三方判断。
为此,他主张采用多钱包分担信任策略,避免单一节点失效带来的连锁损失。Foundation CEO Zach Herbert也警告,不能因一次事件就否定自我托管价值,行业应强化安全实践。而Lorenzo Valente则指出,用户只是将交易所的信用风险,转嫁为软件、硬件、供应链、钓鱼及备份等多重风险组合。
此次事件再次凸显外部独立审计的重要性。开源代码虽可访问,但并不等于安全。Tangem首席技术官Andrew Lazutkin明确表示:“真正的安全源于稳健架构、充分测试与第三方验证。”
Lopp指出,类似重大泄露已发生十余次,每一次都推动行业进步。当前关键问题是:在下一次漏洞被AI发现前,Coinkite是否能兑现其承诺的技术复盘与全面独立评估?
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.