ColdCard比特币漏洞损失超1亿美元,CoinKite首席执行官警告AI驱动的安全威胁
要点速览
- •攻击者利用某些ColdCard钱包固件版本中的随机数生成缺陷,在不物理篡改设备的情况下窃取了超过2,000枚BTC,价值超过1亿美元。
- •该漏洞固件自2021年3月起已公开提供,在协调攻击被识别之前两年多的时间里一直未被发现。
- •CoinKite首席执行官Rodolfo Novak警告称,AI辅助的代码审查现在使攻击者和防御者都能比业内资深专家更快地发现潜在软件漏洞。
- •区块链情报公司Galaxy识别出针对ColdCard用户的三波独立攻击,并警告潜在的第四波攻击可能使总损失达到约1.3亿美元。
- •该事件表明,硬件钱包的离线设计本身无法保护用户免受嵌入在固件、加密库和密钥生成过程中的漏洞的影响。

ColdCard比特币硬件钱包的制造商发出警告,称恶意行为者越来越可能利用人工智能来识别即使是最小的软件漏洞。此前,一系列攻击已导致超过1亿美元的加密货币被盗。
ColdCard由加拿大公司CoinKite生产,是一款专用于比特币的硬件钱包,因其开源固件和气隙设计而受到注重隐私用户的青睐。这一事件重新引发了人们对硬件钱包安全性的担忧——硬件钱包是旨在存储访问加密货币所需私钥的物理设备。此类钱包长期以来被认为比将数字资产存放在交易所更安全,因为它们可以保持与互联网断开连接的状态。
然而,某些ColdCard钱包的用户近期在一系列协调攻击中资金被转走。攻击者似乎利用了特定版本钱包生成加密密钥方式中的弱点。设备本身并未被物理篡改,也未连接到互联网。相反,该缺陷导致钱包的算法生成不够随机的数字,使攻击者能够推断出部分密钥。随机数生成缺陷是一类有充分记录的加密漏洞:2013年,Android平台上的比特币钱包曾遭遇类似问题,当时该平台存在缺陷的随机数生成器使攻击者能够从受影响设备上生成的钱包中窃取资金。
CoinKite首席执行官Rodolfo Novak将此事件描述为网络安全格局正在发生变化的证据。
"我们认为这是新AI范式下一个令人清醒的现实,"Novak在针对该缺陷的道歉声明中写道。"AI辅助的代码审查现在能够以超过业内最资深专家的速度发现潜在漏洞。"
Novak警告称,开发者应当在公开可用的固件可能同时被攻击者和防御者审查的假设下运作。
CoinKite最初敦促客户更新受影响的固件——该固件于2021年3月发布——并将他们的比特币转移到使用新恢复种子生成的新钱包中。该漏洞固件在被识别出攻击之前已公开提供超过两年,这一事实凸显了在广泛部署的代码中检测细微加密缺陷的挑战。公司强调了情况的紧迫性,并建议用户在攻击仍在进行时迁移资金。
在几天之内,区块链情报公司Galaxy报告称已识别出针对ColdCard用户的三波独立攻击。这些攻击导致超过2,000枚BTC被盗,截至报道时价值超过1亿美元。Galaxy随后警告可能出现第四波攻击,估计总损失可能达到约1.3亿美元。
这一事件突显了硬件钱包所面临的一个根本性风险:将私钥离线存储并不能消除用于生成或保护这些密钥的软件中的漏洞。它也挑战了广泛持有的假设,即自主托管本质上比中心化加密货币存储更安全。此次事件发生在整个行业对硬件钱包安全性进行更广泛审查之际,此前业内围绕供应链风险、固件透明度以及第三方安全审计的充分性进行了多年辩论。
ColdCard漏洞指向了网络安全领域更广泛的变革。随着AI系统在审查代码和识别细微漏洞方面日益精进,那些可能多年未被发现缺陷可能会变得更容易被攻击者定位和利用。这一事件可能会加剧业内现有的关于形式化验证方法、持续审计实践以及硬件钱包固件负责任披露框架的讨论。
对于加密货币用户和钱包开发者而言,这一事件强化了一个认知:安全性不仅取决于保持设备离线,还取决于固件、加密库和支撑它们的密钥生成过程的完整性。