新闻加密货币Ledger称Coldcard漏洞显示比特币钱包安全必须适应AI

Ledger称Coldcard漏洞显示比特币钱包安全必须适应AI

作者: Decrypt·

要点速览

  • Coinkite披露,Coldcard一项可追溯至2021年3月的固件漏洞在种子生成中使用了软件回退,而非硬件随机性。
  • 截至目前,这起漏洞已造成约1.3亿美元损失,另有更多盗窃案仍在调查中。
  • Coinkite已于周日发布修补固件,并要求受影响用户将资金转移到新生成的钱包。
  • Ledger表示,其硬件钱包未受影响,因为它们通过内置于经认证Secure Element中的真正硬件随机数生成器来生成恢复短语。
  • Ledger表示,AI正帮助攻击者更快发现代码缺陷,并建议用户核实硬件钱包如何生成并独立认证随机性。
Ledger称Coldcard漏洞显示比特币钱包安全必须适应AI

硬件钱包制造商Ledger表示,近期的Coldcard漏洞应当成为加密货币行业的警示。

据Ledger首席技术官Charles Guillemet称,这起事件暴露了某些设备——在本例中是硬件加密货币钱包——在生成密码学随机性方面的弱点,同时也显示出人工智能如何重塑网络攻击和数字防御。

Guillemet告诉Decrypt:“我们把这当作一个严肃提醒,提醒人们硬件钱包的整个安全模型成败都取决于随机性。密码学很难,而安全地实现它更难。本周的Coldcard事件以最昂贵的方式让这一点变得可见。”

随着Coldcard漏洞的后续影响持续扩大,相关评论也随之出现。

上周,Coldcard制造商Coinkite披露了其隔离式Coldcard比特币硬件钱包中的一个漏洞,该漏洞可追溯至2021年3月的一次固件构建。该漏洞使用软件回退而非设备的硬件随机数生成器来创建钱包恢复种子,使得部分私钥可被猜测,并让攻击者能够窃取用户的Bitcoin。

截至目前,损失已约达1.3亿美元,另有其他盗窃案仍在调查中。周日,Coinkite发布了修补后的固件,并敦促受影响用户将资金转移到新生成的钱包中。

Coinkite未回应Decrypt就此报道提出的置评请求。

Ledger表示,其自身的硬件钱包未受影响,因为它们生成恢复短语的方式不同。

Guillemet说:“Ledger硬件钱包将其根密钥(24词 Secret Recovery Phrase)从一个真正的硬件随机数生成器中获取,该生成器直接构建在经过认证的Secure Element中,没有任何软件回退路径。那个生成器为每个种子产生完整的256位熵。”

对Ledger而言,这一事件引发了关于硬件钱包安全评估方式的更广泛问题,尤其是在攻击者可以利用自动化搜索公开代码中的弱点、而这些弱点可能长期未被发现的情况下。

Guillemet说:“开源和经过审查不是一回事。这一缺陷在公开代码中存在了五年多,直到据称有对手用AI发现它,这提醒我们,开放和被审查是两件不同的事。”

他表示,AI正在改变网络安全,因为它让攻击者能够扫描代码、搜索配置错误,并以“机器速度”识别漏洞。

他说:“这意味着防御也必须以同样的速度推进。它需要来自安全设计、硬件和数学。”

今年5月,一名使用Claude Opus 4.8的安全研究人员发现了一个已有四年的漏洞,该漏洞本可能被用于无限铸造Zcash,进而引发大规模投资者恐慌,并使Zcash在单日内下跌超过40%。

据Guillemet介绍,Ledger表示过去两年来一直将AI与人类安全工程师和密码学家结合使用,以审查代码并在攻击者利用漏洞前发现问题。

他解释说:“我们也不只是依赖自己的说法。我们的Donjon研究实验室存在的目的,就是在别人之前尝试攻破我们的产品。”

为降低未来风险,Guillemet表示,评估任何硬件钱包的用户都应了解它如何生成随机性,以及该过程是否经过独立认证。

他说:“随机性必须来自物理,而不是公式。它必须由那些职责就是试图推翻这一说法的人来认证,而不仅仅是由供应商声称。”

Daily Debrief Newsletter