自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Dragonfly的Qureshi称,AI仅花2美元就发现了Coldcard钱包漏洞

2026-08-04 20:30:00
收藏

AI模型以约2美元的成本发现Coldcard硬件钱包中的一处漏洞,这一事件正迫使整个加密硬件行业重新审视安全经济学的底层逻辑。该漏洞在特定条件下可被攻击者利用以提取私钥,而它的发现过程却出奇地简单且成本极低。

2美元的成本

Dragonfly管理合伙人Haseeb Qureshi分享了此事件的细节,指出这展现了AI如何重塑产品安全测试的经济模型。他提出了一项名为“发现成本”的指标,用于衡量前沿模型再现漏洞所需的低廉成本。据估算,Coldcard漏洞的发现成本约为2美元。有报道称,使用Claude Code的一次尝试仅耗时8分钟,不过Qureshi提醒,速度可能受网络搜索权限影响。另一项使用GLM模型的离线测试在约20分钟内复现了该问题,证实该漏洞并非依赖实时互联网查询。

这些数字令人震惊,因为硬件钱包本应是加密资产持有者的最后一道防线。一个只需零花钱就能发现的漏洞,动摇了“只有昂贵且严苛的审计才能破解设备”这一假设。它表明,漏洞发现成本曲线正在急剧下降。

发现成本及其影响

Qureshi的新指标并非纯粹的学术练习。它提供了一个具体的美元数值,硬件制造商可将其与内部测试预算进行对标。如果一个漏洞只需2美元就能发现,那么任何资源充足的对手——甚至是一名好奇的研究人员——都能自动化搜索,并将之扩展到多个固件版本或设备型号上。

这将压力转移到了钱包制造商身上。他们面临的未来是:安全性不能再依赖嵌入式代码的隐蔽性,或逆向工程的高昂成本。相反,他们必须假设AI工具会审查每一次发布,从固件更新到漏洞公开披露的时间窗口可能缩短至数小时,而非数周。

这一事件也给漏洞赏金计划带来了压力。当发现漏洞的成本微不足道时,曾经看似慷慨的奖励可能显得过高。公司需要决定,是否还要奖励那些借助AI、成本极低的发现,或者重新设计激励机制,优先考虑漏洞严重性而非发现方法的新颖性。

AI在加密领域日益扩大的足迹

Coldcard事件发生在AI渗透到加密市场几乎每一个角落的时刻。UXLINK与Origins Network正在合作推动可扩展的AI驱动Web3应用,而Filecoin等存储网络因链上AI数据存储需求上升而备受关注。AI主题资产的炒作依然强劲,BRC-20 NFT如$X@AI更是在周销量排行榜上位居前列。

但Coldcard案例展示了这一融合中更为现实的一面。AI不仅为新的代币用例提供动力,还在改写保障数十亿美元数字资产安全的基础设施层安全准则。对于硬件钱包制造商而言,竞争护城河已不再仅仅是芯片设计或密封元件,还包括机器辅助审计的速度与成本。

尚不明确的问题

其他广泛使用的硬件钱包是否也会面临同样低廉的发现成本,目前仍是未知数。Coldcard以其开源且专注于比特币的特点而闻名,这可能使其代码库比某些闭源替代品更易于解析。但趋势显而易见:前沿AI模型正变得更快、更便宜,它们在安全测试中的应用只会不断加强。

此外,发现成本数据是否会纳入监管框架也存在不确定性。如果一个漏洞只需零花钱就能发现,那么强制披露或召回的阈值是否应该降低?这场辩论尚未开始,但围绕这起2美元漏洞的事件表明,这一天不会太远。

展开阅读全文
更多新闻