ColdCard比特幣漏洞攻擊損失突破1億美元,CoinKite執行長警告AI驅動的安全威脅
重點速覽
- •攻擊者利用某些ColdCard錢包韌體版本中的隨機數生成缺陷,在未實體破壞設備的情況下,盜取了超過2,000枚BTC,價值超過1億美元。
- •受影響的韌體自2021年3月起即公開可用,在協調攻擊被識別前超過兩年時間未被發現。
- •CoinKite執行長Rodolfo Novak警告,AI輔助的程式碼審查現使攻擊者和防禦者都能比資深業界專家更快地發現潛在的軟體漏洞。
- •區塊鏈情報公司Galaxy確認了三波針對ColdCard使用者的獨立攻擊,並警告可能出現的第四波攻擊可能將總損失推升至約1.3億美元。
- •此次事件表明,硬體錢包的離線設計本身無法保護使用者免受韌體、加密函式庫和金鑰生成流程中嵌入的漏洞影響。

ColdCard比特幣硬體錢包製造商發出警告,指出惡意行為者越來越可能利用人工智慧來發現即使是極微小的軟體漏洞。此前,一系列攻擊已導致超過1億美元的加密貨幣被盜。
ColdCard由加拿大公司CoinKite生產,是一款專為比特幣設計的硬體錢包,因其開源韌體和氣隙隔離設計而受到注重隱私的使用者青睞。此次事件重新引發了對硬體錢包安全性的擔憂——硬體錢包是設計用來儲存存取加密貨幣所需私鑰的實體設備。此類錢包長期以來被認為比將數位資產存放在交易所更為安全,因為它們可以保持與網際網路斷開連接。
然而,部分ColdCard錢包的使用者近期在一連串協調攻擊中遭到資金被提取。攻擊者似乎利用了特定版本錢包生成加密金鑰方式的弱點。設備本身並未遭到實體破壞,也未連接至網際網路。相反地,該缺陷導致錢包演算法產生的隨機數不夠隨機,使攻擊者得以推算出部分金鑰。隨機數生成缺陷是一類有充分記錄的加密漏洞:2013年,類似的問題曾影響Android平台上的比特幣錢包,當時該平台有缺陷的隨機數生成器使攻擊者能夠從受影響設備上生成的錢包中盜取資金。
CoinKite執行長Rodolfo Novak將此次事件描述為網路安全格局正在轉變的證據。
「我們認為這是新AI範式的嚴酷現實,」Novak在針對該缺陷的道歉聲明中寫道。「AI輔助的程式碼審查現在能以超過業界最資深專家的速度發現潛在錯誤。」
Novak警告,開發者應假設公開可用的韌體會被攻擊者和防禦者雙方仔細審查。
CoinKite最初敦促客戶更新受影響的韌體——該韌體最初於2021年3月發布——並將其比特幣轉移至以全新恢復種子生成的新錢包中。受影響韌體在被發現攻擊前已公開超過兩年,這一事實凸顯了偵測廣泛部署程式碼中微妙加密缺陷的挑戰。該公司強調了情況的急迫性,並建議使用者在攻擊仍在進行期間遷移其資金。
在數天內,區塊鏈情報公司Galaxy報告稱已確認三波針對ColdCard使用者的獨立攻擊。這些攻擊導致超過2,000枚BTC被盜,在報導時價值超過1億美元。Galaxy隨後警告可能出現第四波攻擊,估計總損失可能達到約1.3億美元。
此次事件凸顯了硬體錢包的一項根本風險:將私鑰保持離線狀態並不能消除用於生成或保護這些金鑰的軟體中的漏洞。這也挑戰了廣泛持有的假設,即自我託管天生比中心化加密貨幣儲存更安全。該事件發生在整個產業對硬體錢包安全性進行更廣泛審查之際,此前業界已就供應鏈風險、韌體透明度以及第三方安全稽核的充分性進行了多年的辯論。
ColdCard漏洞攻擊指向了網路安全領域更廣泛的轉型。隨著AI系統在審查程式碼和識別微妙漏洞方面日益精進,多年來未被發現的缺陷可能變得更容易被攻擊者定位和利用。此事件可能會加劇業界現有的討論,涉及硬體錢包韌體的形式化驗證方法、持續稽核實踐以及負責任的揭露框架。
對於加密貨幣使用者和錢包開發者而言,此次事件再次表明,安全性不僅取決於保持設備離線,還取決於支撐它們的韌體、加密函式庫和金鑰生成流程的完整性。