新聞加密貨幣Galaxy 表示,至少有 15 名攻擊者利用了 Coldcard 漏洞

Galaxy 表示,至少有 15 名攻擊者利用了 Coldcard 漏洞

作者: Cointelegraph·

重點速覽

  • Galaxy Digital 現在認為,至少有 15 名不同攻擊者利用了 Coldcard 漏洞。
  • 新的受害者回報幫助調查人員辨識出,比起中心化交易所遭駭更難追蹤的攻擊。
  • Galaxy Research 估計,三波已確認攻擊造成的損失為 1 億美元,另有疑似第四波可能將損失推升至約 1.3 億美元的比特幣。
  • 這起漏洞利用重新引發了對冷儲存錢包安全性,以及使用者自行持有比特幣是否更安全的討論。
  • 對於 AI 的角色,評論者看法不一;有人稱模型很快就重新找出了漏洞,也有人指出測試時該漏洞已經公開。
Galaxy 表示,至少有 15 名攻擊者利用了 Coldcard 漏洞

根據 Galaxy Digital 研究主管 Alex Thorn 的說法,至少有 15 名不同攻擊者利用了 Coldcard 漏洞,他並提到事件發生後收到的新受害者回報。

Thorn 週二表示,這些額外回報使 Galaxy 能夠辨識出原本可能不會被發現的攻擊者,因為這種漏洞利用的性質不同於中心化交易所遭駭,後者的損失與活動通常更容易從單一故障點追蹤。

Thorn 在週二的 X 貼文中寫道:「由於某一名受害者回報僅被盜不到 1 BTC,我們辨識出一項新攻擊,共有 12 BTC 從 126 個地址被轉走。」

Galaxy Research 目前估計,Coldcard 漏洞利用造成的損失已在三波已確認攻擊中達到 1 億美元。該公司還辨識出疑似第四波攻擊,可能使總損失升至約 1.3 億美元的 Bitcoin (BTC)。

這起攻擊重新引發了外界對冷儲存錢包安全性的討論,以及使用者自行持有比特幣是否更安全。它也凸顯出,事件回報如何在事後改變一項漏洞利用的規模,尤其當受影響資金分散在多個地址,而非集中於單一平台時。

Dragonfly 管理合夥人 Haseeb Qureshi 寫道,約莫「2 美元的 AI hardening」原本就能阻止 Coldcard 漏洞利用;他引用社群媒體報導指出,部分 AI 模型在不到 20 分鐘內就重新找出了該漏洞。

Qureshi 的說法是回應多名社群媒體使用者聲稱 Claude 只花 8 分鐘就重新生成該漏洞。他表示,這些結果可能受到網路搜尋影響,並補充說,開源 AI 模型 GLM 5.2 在關閉網路存取的情況下,於 20 分鐘內重新找出了該攻擊。

然而,Tokenomist 的數據主管 Tatsapat Saerejittima 告訴 Cointelegraph,AI 模型不太可能在漏洞公開前獨立發現它。他說:

「AI 在 2 分鐘內找到它的說法,來自一名匿名的 Reddit 使用者;該使用者是在漏洞已公開後才掃描程式碼。沒有盲測、沒有文件化的方法,也沒有評估模型的誤報率。」

Castle Labs 聯合創辦人 Francesco 表示,AI 模型能力的提升正在大幅降低發現新加密貨幣漏洞所需的成本與時間,但他也補充,Coldcard 的私鑰設定可能是造成漏洞的原因之一。

他告訴 Cointelegraph,Coldcard 使用的「私鑰熵值層級(40 bits)遠低於其他錢包採用的標準(12 個字的 seed 為 128 bits),這是韌體錯誤所致,使得攻擊更容易」。

Francesco 要求 Cointelegraph 不使用其姓氏;他表示,隨著 AI 模型能力持續提升,並在資安與漏洞利用領域更為普及,他預期發現漏洞的成本將持續下降。

Related: AI 尚未引發 DeFi「hackpocalypse」,Dragonfly 合夥人表示

Magazine: Botanix 的失敗是否證明比特幣支持者並不在意 DeFi?