摘要
- Ledger表示,Coldcard漏洞對硬體比特幣錢包行業是一個警示,但稱其自家設備未受影響。
- 該公司認為,經過獨立認證的硬體隨機數生成器對於安全創建錢包恢復短語至關重要。
- Ledger表示,人工智慧正在加速漏洞發現,迫使安全團隊以機器速度進行防禦。
硬體錢包製造商Ledger表示,最近的Coldcard漏洞應該為加密貨幣行業敲響警鐘。
據Ledger首席技術官Charles Guillemet稱,該事件暴露了一些設備(此處指硬體加密貨幣錢包)在生成加密隨機性方面的弱點,同時也展示了人工智慧如何重塑網絡攻擊和數字防禦。
「我們將此視為一個嚴肅的提醒,即硬體錢包的整個安全模型取決於隨機性,」Guillemet告訴Decrypt。「密碼學很難,安全地實現它更難。本週的Coldcard事件以最昂貴的方式讓這一點顯而易見。」
這些評論發表之際,Coldcard漏洞的影響持續擴大。
上週,Coldcard製造商Coinkite披露了氣隙Coldcard比特幣硬體錢包中的一個缺陷,該缺陷可追溯到2021年3月的固件版本。該錯誤使用了軟體回退,而不是設備的硬體隨機數生成器來創建錢包恢復種子,使得一些私鑰可以被猜測,從而使竊賊能夠竊取用戶的比特幣。
迄今為止,損失已達約1.3億美元,而其他盜竊案仍在調查中。週日,Coinkite發布了修補後的固件,並敦促受影響的用戶將資金轉移到新生成的錢包中。
Coinkite未回應Decrypt對本報導的評論請求。
Ledger表示,其自家的硬體錢包未受影響,因為它們生成恢復短語的方式不同。
「Ledger硬體錢包的根秘密(24詞秘密恢復短語)來自直接內置於經過認證的安全元件中的真正硬體隨機數生成器,沒有軟體回退路徑,」Guillemet說。「該生成器為每個種子生成完整的256位熵。」
對Ledger而言,該事件引發了關於如何評估硬體錢包安全性的更廣泛問題。
「開源和經過審查不是同一回事,」Guillemet 說。「這個漏洞在公開代碼中潛伏了五年多,直到據報導有對手利用 AI 找到它,這提醒我們,開放和經過審查是兩件不同的事。」
他表示,AI 正在改變網絡安全,讓攻擊者能夠掃描代碼、搜尋配置錯誤,並以「機器速度」識別漏洞。
「這意味著防禦也必須以同樣的速度行動,」他說。「它必須來自設計安全、硬件和數學。」
五月,一名安全研究員使用 Claude Opus 4.8 發現了一個存在四年的漏洞,該漏洞可能導致 Zcash 被無限鑄造,引發大規模投資者恐慌,並使 Zcash 在一天內下跌超過 40%。
據 Guillemet 稱,Ledger 表示過去兩年一直使用 AI 與人類安全工程師和密碼學家一起審查代碼,並在攻擊者利用漏洞之前識別它們。
「我們也不僅僅依賴自己的說法,」他解釋道。「我們的 Donjon 研究實驗室的存在就是為了在其他人之前嘗試破壞我們的產品。」
為了降低未來風險,Guillemet 表示,用戶在評估任何硬件錢包時,應該了解它如何生成隨機數,以及該過程是否經過獨立認證。
「隨機性必須來自物理,而不是公式,」他說。「它必須由那些以試圖打破這種說法為工作的人認證,而不僅僅是供應商的聲明。」








