自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Ledger称Coldcard漏洞显示比特币钱包安全需适应AI

2026-08-05 05:49:38
收藏

硬件钱包制造商Ledger:Coldcard攻击事件为行业敲响警钟

硬件钱包制造商Ledger表示,近期发生的Coldcard漏洞事件应成为加密货币行业的警示。据Ledger首席技术官Charles Guillemet称,该事件暴露了部分设备(此处指硬件加密货币钱包)在生成加密随机数时的弱点,同时也展示了人工智能如何重塑网络攻击与数字防御的格局。

Guillemet表示:“我们将此视为一个严肃的提醒:硬件钱包的整个安全模型,其生死存亡完全取决于随机性的生成方式。密码学本身很难,而安全地实现它则更难。本周的Coldcard事件以最昂贵的方式揭示了这一点。”

此番言论发表之际,Coldcard漏洞事件的余波仍在持续扩大。上周,Coldcard制造商Coinkite披露了其气隙型Coldcard比特币硬件钱包中存在的一个缺陷,该缺陷可追溯至2021年3月的一个固件版本。该漏洞使用软件回退机制而非设备内置的硬件随机数生成器来创建钱包恢复种子,导致部分私钥可被猜测,从而使攻击者能够窃取用户的比特币。

截至目前,损失已高达约1.3亿美元,另有其他盗窃案仍在调查中。周日,Coinkite发布了修补后的固件,并敦促受影响用户将资金转移至新生成的钱包。Coinkite未回应本媒体的置评请求。

Ledger表示,其自身的硬件钱包并未受到此次事件影响,因为这些设备生成恢复短语的方式不同。Guillemet解释说:“Ledger硬件钱包的根密钥(即24词秘密恢复短语)来源于一个直接集成在认证安全元件中的真实硬件随机数生成器,不存在软件回退路径。该生成器为每个种子提供完整的256位熵。”

对于Ledger而言,该事件引发了关于硬件钱包安全性评估方式的更广泛问题。Guillemet指出:“开源和经过审查是两回事。这个缺陷在公开代码中隐藏了五年多,直到据报道有攻击者利用人工智能将其发现——这提醒我们,代码公开与代码审查是截然不同的概念。”

他表示,人工智能正在改变网络安全格局,允许攻击者以“机器速度”扫描代码、搜索配置错误并识别漏洞。“这意味着防御也必须以同样的速度跟进。它必须来自安全设计、硬件和数学原理。”

今年5月,一名安全研究人员使用Claude Opus 4.8发现了一个存在四年之久的漏洞,该漏洞可能导致Zcash被无限量铸造,进而引发大规模投资者恐慌,导致Zcash单日暴跌超过40%。

据Guillemet介绍,Ledger表示过去两年一直在利用人工智能,配合人类安全工程师和密码学家,在攻击者利用漏洞之前审查代码并识别漏洞。“我们也不仅仅依赖自己的说法,”他解释道,“我们拥有Donjon研究实验室,其任务就是在其他人攻破我们的产品之前,先尝试攻破它们。”

为降低未来风险,Guillemet建议用户在评估任何硬件钱包时,应了解其随机数生成方式,并确认该过程是否已获得独立认证。“随机性必须来自物理世界,而非数学公式。它必须由那些以推翻这一说法为职业的人来认证,而不仅仅是供应商的自说自话。”

展开阅读全文
更多新闻