导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Ledger CTO警示:Coldcard漏洞暴露硬件钱包随机数生成短板,AI驱动安全攻防需全面升级

硬件钱包制造商Ledger近日就Coldcard漏洞事件发出严厉警告,称这一事件为整个加密货币行业敲响了警钟。Ledger首席技术官Charles Guillemet表示,该漏洞不仅暴露出部分硬件设备在生成加密随机数时的深层缺陷,更凸显了人工智能正在如何重塑网络攻击与数字防御的格局。

“我们将此视为一个严肃的提醒:硬件钱包的整个安全模型都依赖于随机数的生成质量。”Guillemet对Decrypt表示,“密码学本身很难,而安全地实现它更难。本周Coldcard事件以最昂贵的方式让这一点变得清晰可见。”

此次漏洞的影响仍在持续发酵。上周,Coldcard制造商Coinkite披露了其气隙Coldcard比特币硬件钱包中的一个缺陷,该缺陷可追溯至2021年3月的一个固件版本。该漏洞在创建钱包恢复种子时,使用了软件回退方案,而非设备硬件随机数生成器,导致部分私钥可以被猜测,进而使攻击者能够窃取用户的比特币。截至目前,损失已接近1.3亿美元,另有部分盗窃案仍在调查中。周日,Coinkite发布了修补固件,并敦促受影响用户将资金转移至新生成的钱包。Coinkite未回应Decrypt的置评请求。

Coldcard漏洞解析:熵、密钥生成与比特的关键性

Ledger表示,其自有硬件钱包并未受到该漏洞影响,因为它们在生成恢复短语的方式上有所不同。“Ledger硬件钱包的根密钥(24词秘密恢复短语)完全来自内置在认证安全元件中的真硬件随机数生成器,不存在软件回退路径。”Guillemet说,“该生成器为每个种子产生完整的256位熵。”

在Ledger看来,这一事件引发了关于硬件钱包安全评估方式的更深层次问题。“开源与经过审查并非一回事。”Guillemet强调,“这个缺陷在公开代码中潜伏了五年多,直到据称有攻击者利用人工智能发现了它。这提醒我们,公开与审查是两件不同的事。”

他指出,人工智能正在改变网络安全格局,使攻击者能够以“机器速度”扫描代码、搜索配置错误并识别漏洞。“防御也必须以同样的速度前进,”他说,“这必须来自安全设计、硬件和数学。”

今年5月,一名安全研究人员使用Claude Opus 4.8发现了一个潜伏四年的漏洞,该漏洞可能导致Zcash无限铸造,引发大规模投资者恐慌,使Zcash在单日暴跌超过40%。

Guillemet透露,Ledger在过去两年中一直在使用人工智能配合人类安全工程师和密码学家审查代码,以便在攻击者利用漏洞之前将其识别出来。“我们并不只依赖自己的判断,”他解释说,“我们的Donjon研究实验室存在的意义,就是在其他人之前尝试攻破我们自己的产品。”

为降低未来风险,Guillemet建议用户在选择任何硬件钱包时,应了解其随机数生成方式,以及该过程是否经过独立认证。“随机数必须来自物理过程,而非公式,”他说,“它必须由那些以尝试打破这一声明为职责的人进行认证,而不是仅由供应商自行宣称。”