詹姆森·洛普表示,在Coldcard盗窃案发生后,人工智能正在重塑钱包安全。

- Jameson Lopp 表示,Coldcard 被盗事件表明,大型语言模型正在降低攻击者和防御者发现软件漏洞的成本。.
- 疑似漏洞涉及某些 Coldcard 固件版本中较弱的种子生成机制,使得攻击者无需实际接触设备即可攻击钱包。.
- 该dent 并不意味着自我托管失败,但它强化了独立dent 审计、多重签名设置以及在多个钱包提供商之间分散信任的必要性。.
Casa联合创始人詹姆森·洛普表示,导致超过8300万美元 bitcoin 被盗的Coldcard漏洞不仅仅是单个硬件钱包故障那么简单。它反映了网络安全领域更广泛的变革,人工智能正在缩短攻击者和防御者发现软件漏洞所需的时间。.
在 The Block 的 播客节目《The Starting Block》,Lopp 声称大型语言模型 (LLM) 正在通过最大限度地降低发现漏洞的成本来改变软件安全。
“大型语言模型的进步正在极大地改变安全格局,”他说道,并声称 Coldcarddent 是这一现象的首批例证之一,预计这将对许多钱包产生影响。.
一场双刃剑般的竞赛
洛普认为,这与其说是硬件故障,不如说是安全软件的改变。人工智能驱动的代码分析曾经是资金雄厚的安全团队的专属特权,如今已普及开来。因此,攻击者现在可以访问公共代码库,在开发人员发现漏洞之前就利用这些漏洞。.
Coinkite首席执行官Rodolfo Novak也得出了同样的结论,并承认自己对固件漏洞负有责任。他表示,这一dent 是“人工智能新范式下一个不容忽视的现实”,人工智能辅助审计能够比传统的人工审计更快地发现缺陷。.
令人惊讶的是, Cryptopolitan 在其之前的报道中提到,Coinkite 在被黑客攻击之前曾使用人工智能应用程序分析其代码。.
据 Tradingview,该分析未能检测到这一弱点,这凸显了攻击者和防御者都拥有类似的 AI 技术,这使得率先发现漏洞的一方占据优势。
设备内部究竟出了什么问题?
该漏洞源于某些 Coldcard 固件版本中生成恢复钱包密钥的方法。据《纽约邮报》报道,Block 的 Bitcoin 工程和安全团队透露,存在漏洞的设备使用了某些可预测的芯片信息(例如处理器序列号和时钟数据)来生成密钥,而不是使用正确的随机数。.
因此,网络犯罪分子能够重建钱包中使用的恢复短语,并在不实际接触钱包的情况下窃取资金。.
该缺陷固件于 2021 年 3 月推出,仅在 4.21 版本中修复。 据 Coinkite 称,仅更新固件并不能解决问题。使用存在缺陷的固件版本创建钱包的用户应生成新的恢复助记词并转移资金,因为该漏洞与之前使用的助记词密切相关。
Galaxy Research指出,7月30日,犯罪分子在短短40分钟内从1196个钱包中窃取了1082.65个比特币。此后,攻击事件持续发生,包括Galaxy的Alex Thorn观察到的最新一波攻击。与之前仅针对单签名用户的攻击不同,此次攻击似乎专门针对多重签名钱包用户。.
知名 Bitcoin 评论员盖伊·斯旺表示,对于谨慎的比特币持有者来说,这起dent 是“ bitcoin 历史上最严重的打击”。.
“不要轻信,要核实”的原则何时失效?
对于 Lopp 来说,这次泄露事件也暴露了 Bitcoin最著名的原则之一的局限性:“不要信任,要验证。”
“这是一个很好的口号,”他说,“但你必须明白,对于 99.9% 的人来说,验证复杂的软件和硬件根本不可能。”
洛普认为,用户最终会将信任寄托于第三方来验证信息。与其放弃使用自己的钱包,洛普建议用户通过使用多个硬件钱包和软件应用程序来分散信任。.
Foundation首席执行官扎克·赫伯特在播客节目中表达了同样的观点,他指出仅凭一个案例就断定自主监护失败“非常危险”。相反,他认为整个行业需要改进其安全措施。.
与 ARK Invest 有关联的 Lorenzo Valente 声称,许多用户只是用交易所交易对手风险换取了“软件风险、硬件风险、供应链风险、网络钓鱼风险、备份风险”。
独立dent 的理由
此次事件再次引发了人们对独立dent 进行固件审计的呼吁,以取代完全依赖厂商的自我审查。Cryptopolitan Cryptopolitan 发表了一篇文章,探讨开源代码是否具有足够的安全性,而 Coldcarddent 进一步印证了这一观点。.
Tangem首席技术官Andrew Lazutkin表示,不应假定公开可访问的代码是安全的。他解释说:“安全性来源于tron的架构、全面的测试和dent 验证。”
Lopp评论说,重大硬件钱包安全漏洞披露事件已经发生过“十几次”,他认为所有这些dent都促进了行业的进步。接下来需要解答的问题是,在人工智能黑客发现下一个漏洞之前,Coinkite是否会兑现其承诺的技术事后分析和更广泛的dent 安全评估。.
最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?
常见问题解答
Coldcard漏洞事件中被盗 bitcoin 数量是多少?
Galaxy Research 估计,7 月 30 日,在 40 分钟内,有 1,196 个地址丢失了 1,082.65 个比特币,价值约 7000 万美元;随后的几波交易将总金额推高至约 8300 万美元至 8900 万美元。.
Coldcard漏洞的成因是什么?
2021 年 3 月发布的 4.0.0 版本固件错误导致设备回退到使用由非秘密芯片数据(例如序列号和时钟)播种的弱软件随机数生成器,从而生成可预测的恢复短语,以便进行暴力破解。.
Coldcard持有者现在应该怎么办?
Coinkite 表示,更新固件是不够的,因为该漏洞与恢复短语有关;受影响的用户必须在已修补的固件上生成新的种子,并将他们的 bitcoin 转移到新的钱包。.
硬件钱包供应商是否应该接受dent 的安全性审计?
专家普遍认为,dent 审计是更广泛的安全策略中的一个环节,该策略还包括开源代码、负责任的披露计划和持续测试。.
熵产生是否应该经过外部认证?
一些研究人员认为,钱包供应商应该提供tron有力的证据,证明其熵生成方法已经过dent验证或认证。另一些研究人员则警告说,仅靠认证无法消除实现错误,应该作为安全硬件设计、透明代码审查和持续安全测试的补充,而不是替代。.
是否应该强制要求固件可复现?
可复现的固件构建(或称确定性构建)允许任何人验证设备上安装的固件是否与公开发布的源代码相符。许多 Bitcoin 开发者认为可复现构建是一项重要的透明度功能,因为它降低了在构建过程中引入隐藏或未经授权代码的风险。然而,可复现固件并不能防止所有漏洞。
免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

米卡·阿比奥顿
Micah Abiodun充分利用他在塔林理工大学(TalTech)获得的环境工程与管理硕士学位,为 Cryptopolitan撰写内容和价格预测新闻。如今,他已在加密货币媒体领域耕耘七年,报道主流加密货币、山寨币、 DeFi、稳定币、宏观趋势和新兴技术。
















