Ledger 表示 Coldcard 漏洞利用事件顯示比特幣錢包安全必須因應 AI 變化
重點速覽
- •Coinkite 揭露,追溯至 2021 年 3 月的 Coldcard 韌體缺陷在產生種子時使用了軟體備援,而非硬體隨機性。
- •這起漏洞利用事件迄今已造成約 1.3 億美元損失,另有其他竊盜案仍在調查中。
- •Coinkite 週日發布修補韌體,並要求受影響使用者將資金轉移到新建立的錢包。
- •Ledger 表示其硬體錢包未受影響,因為它們透過經認證的 Secure Element 與真正的硬體隨機數產生器生成恢復短語。
- •Ledger 表示 AI 正協助攻擊者更快找出程式碼缺陷,並建議使用者檢查硬體錢包如何生成與獨立認證隨機性。

硬體錢包製造商 Ledger 表示,近期的 Coldcard 漏洞利用事件應成為加密貨幣產業的警示。
根據 Ledger 技術長 Charles Guillemet 的說法,這起事件揭露了某些裝置——在此例中為硬體加密貨幣錢包——在產生密碼學隨機性方面的弱點,同時也顯示人工智慧正在重塑網路攻擊與數位防禦。
「我們把這視為一個嚴肅提醒:硬體錢包的整體安全模型,生死都繫於隨機性,」Guillemet 告訴 Decrypt。「密碼學很難,而要安全地實作更難。本週的 Coldcard 事件以最昂貴的方式讓這一點變得明顯。」
隨著 Coldcard 漏洞利用事件的後續影響持續擴大,相關評論也隨之而來。
上週,Coldcard 製造商 Coinkite 揭露了 air-gapped Coldcard 比特幣硬體錢包中的一項缺陷,該問題可追溯至 2021 年 3 月的一個韌體版本。這個錯誤使用了軟體備援,而不是裝置的硬體隨機數產生器來建立錢包恢復種子,導致部分私鑰可被猜測,並讓竊賊得以竊取使用者的 Bitcoin。
截至目前,損失已達約 1.3 億美元,其他竊盜事件仍在調查中。週日,Coinkite 發布修補後的韌體,並敦促受影響使用者將資金轉移到新建立的錢包。
Coinkite 未回應 Decrypt 對此報導所發出的置評請求。
Ledger 表示,自家的硬體錢包未受影響,因為它們生成恢復短語的方式不同。
「Ledger 硬體錢包會從真正的硬體隨機數產生器取得其根秘密(24 字的 Secret Recovery Phrase),該產生器直接內建於經認證的 Secure Element 中,沒有任何軟體備援路徑,」Guillemet 說。「該產生器會為每個種子產生完整的 256 位元熵。」
對 Ledger 而言,這起事件也引發了更廣泛的問題:硬體錢包安全性應如何被評估,特別是在攻擊者能利用自動化搜尋公開程式碼中的弱點,而這些弱點可能多年都未被察覺的情況下。
「開源和經過審查不是同一件事,」Guillemet 說。「這個漏洞在公開程式碼中存在超過五年,直到據稱有對手用 AI 找到它,提醒我們『公開』和『經過審查』是兩回事。」
他表示,AI 正在改變資安,因為它讓攻擊者能以「機器速度」掃描程式碼、搜尋設定錯誤並識別漏洞。
「這意味著防禦也必須以同樣的速度推進,」他說。「它必須來自安全設計、硬體與數學。」
今年 5 月,一名使用 Claude Opus 4.8 的資安研究人員發現了一個已有四年的漏洞,該漏洞可能促成 Zcash 的無限制鑄造,導致大規模投資人恐慌,並使 Zcash 在單日內下跌超過 40%。
根據 Guillemet 的說法,Ledger 表示過去兩年一直將 AI 與人工資安工程師和密碼學專家一同使用,以審查程式碼並在攻擊者利用前找出漏洞。
「我們也不只是依賴自己的說法,」他解釋道。「我們的 Donjon 研究實驗室存在的目的,就是要在其他人之前先嘗試破壞我們的產品。」
為降低未來風險,Guillemet 表示,評估任何硬體錢包的使用者都應了解其如何產生隨機性,以及該流程是否已獲獨立認證。
「隨機性必須來自物理,而不是公式,」他說。「它必須由那些工作就是要推翻這項主張的人來認證,而不只是由供應商宣稱。」