
硬體錢包製造商 Ledger 表示,最近的 Coldcard 漏洞事件應作為加密貨幣產業的一個警訊。
根據 Ledger 技術長 Charles Guillemet 的說法,這起事件暴露了某些設備(在本例中為硬體加密貨幣錢包)在生成密碼學亂數方面的弱點,同時也顯示了人工智慧如何重塑網路攻擊和數位防禦。
Guillemet 告訴 Decrypt:「我們將此視為一個嚴肅的提醒,關於硬體錢包的整個安全模型如何依賴亂數而生或死。」「密碼學很難,安全地實施它更難。本週的 Coldcard 事件以最昂貴的方式揭示了這一點。」
這些評論是在 Coldcard 漏洞事件的影響持續擴大之際發表的。
上週,Coldcard 製造商 Coinkite 披露了氣隙式 Coldcard 比特幣硬體錢包中的一個漏洞,該漏洞可追溯到 2021 年 3 月的韌體版本。該錯誤使用了軟體備用方案,而非設備的硬體亂數產生器來創建錢包恢復種子,導致某些私鑰可被猜測,並讓竊賊得以竊取用戶的比特幣。
迄今為止,損失已達到約 1.3 億美元,其他竊盜案仍在調查中。週日,Coinkite 發布了修補後的韌體,並敦促受影響的用戶將資金轉移到新生成的錢包。
Coinkite 沒有回應 Decrypt 對此報導的置評請求。
Ledger 表示,其自身的硬體錢包並未受到影響,因為它們以不同的方式生成恢復短語。
Guillemet 表示:「Ledger 硬體錢包從直接內建於經過認證的安全元件中的真實硬體亂數產生器獲取其根秘密(24 字的秘密恢復短語),沒有軟體備用路徑。」「該產生器為每個種子生成完整的 256 位元熵值。」
對於 Ledger 而言,這起事件引發了關於如何評估硬體錢包安全的更廣泛問題。
Guillemet 表示:「開源和經過審查不是一回事。」「這個漏洞在公開程式碼中存在了五年多,直到據報導,有對手使用 AI 發現了它,這提醒我們,開源和經過審查是兩回事。」
他說,人工智慧正在改變網路安全,它讓攻擊者能夠「以機器速度」掃描程式碼、搜尋配置錯誤並識別漏洞。
他說:「這意味著防禦也必須以相同的速度進行。」「它需要來自設計安全、硬體和數學。」
五月,一位安全研究員使用 Claude Opus 4.8 發現了一個長達四年的漏洞,該漏洞可能導致 Zcash 無限制鑄造,引發了大規模投資者恐慌,並導致 Zcash 在一天內暴跌超過 40%。
根據 Guillemet 的說法,Ledger 表示過去兩年來,他們一直在將人工智慧與人類安全工程師和密碼學家結合使用,以在攻擊者利用漏洞之前審查程式碼並識別漏洞。
他解釋說:「我們也不僅僅依賴自己的一面之詞。」「我們的 Donjon 研究實驗室的存在是為了在其他人之前嘗試破解我們的產品。」
為了降低未來風險,Guillemet 表示,用戶在評估任何硬體錢包時,應了解其如何生成亂數以及該過程是否經過獨立認證。
他說:「亂數必須來自物理,而不是公式。」「它必須由其職責是試圖推翻該主張的人員進行認證,而不能僅由供應商聲稱。」