AI加速漏洞发现:Coldcard超8300万美金被盗事件警示

比特币 2026-08-07 14:04:01
核心提要:一起涉及超8300万美元的Coldcard比特币盗取事件,揭示了AI在漏洞挖掘中的双刃剑效应。攻击者与防御者正展开一场前所未有的竞速,暴露了自我托管模式的深层局限与独立审计的迫切需求。

AI驱动漏洞挖掘浪潮下,Coldcard巨额资金被盗背后的技术博弈

据Casa联合创始人Jameson Lopp披露,近期发生的冷钱包资金失窃事件,实则是人工智能重塑网络安全格局的早期信号。他指出,大型语言模型正显著压缩漏洞发现周期,使攻击者得以在开发者修复前完成利用。

攻防竞赛进入AI主导的新纪元

该事件并非孤立的硬件缺陷,而是软件安全生态全面转型的缩影。曾仅限于专业团队使用的AI代码分析能力,如今已普及至广泛群体。攻击者可借助自动化工具快速扫描公共代码库,抢占未修复漏洞的先机。

Coinkite首席执行官Rodolfo Novak承认,此次事故正是“新型智能威胁环境”的真实写照。尽管公司此前已引入AI辅助代码审查,但未能识别出关键缺陷,反映出双方均掌握相似技术,胜负取决于谁更快发现漏洞。

密钥生成机制缺陷导致大规模资产外流

问题根源在于特定版本的Coldcard固件在生成恢复短语时,依赖可预测的芯片属性(如处理器序列号与时间戳),而非真正随机数。这一设计漏洞使得黑客可通过逆向推导,远程重建私钥并转移资金。

该漏洞自2021年3月发布起持续存在,直至4.21版才被修复。然而,仅升级固件无法消除风险,因受影响的种子短语早已生成。官方建议所有相关用户立即创建新种子并迁移资产。

数据显示,7月30日当天,攻击者在约40分钟内从1196个钱包中盗走1082.65枚比特币。后续攻击范围扩大至多重签名账户,而初期目标仅为单签用户。知名币圈观察者Guy Swann评价称,这是“比特币历史上最严重的一次安全崩塌”。

“不要信任,要验证”原则面临现实挑战

Lopp强调,“不要信任,要验证”虽是理想信条,但在复杂软硬件系统面前几乎不可行。普通用户难以对底层代码或设备行为进行有效验证,最终仍需依赖第三方判断。

为此,他主张采用多钱包分担信任策略,避免单一节点失效带来的连锁损失。Foundation CEO Zach Herbert也警告,不能因一次事件就否定自我托管价值,行业应强化安全实践。而Lorenzo Valente则指出,用户只是将交易所的信用风险,转嫁为软件、硬件、供应链、钓鱼及备份等多重风险组合。

独立审计成为不可或缺的安全防线

此次事件再次凸显外部独立审计的重要性。开源代码虽可访问,但并不等于安全。Tangem首席技术官Andrew Lazutkin明确表示:“真正的安全源于稳健架构、充分测试与第三方验证。”

Lopp指出,类似重大泄露已发生十余次,每一次都推动行业进步。当前关键问题是:在下一次漏洞被AI发现前,Coinkite是否能兑现其承诺的技术复盘与全面独立评估?

上一篇 《清晰法案》推迟至九月,立法僵局持续发酵...
下一篇 Sui链布局抗量子安全:集成NIST标准...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U