Coldcard 韌體漏洞疑遭 AI 利用 逾 1,300 BTC(約 8,900 萬美元)被盜
AI 市場總結
有報道指 Coldcard Mk3 韌體存在持續中的熵缺陷,可令遠端重構種子並盜取分佈於數千個地址、合共約 1,367 BTC,這對比特幣自我託管信心構成重大負面影響。該事件突顯硬件錢包在供應鏈/軟件方面潛在的風險,並可能促使用戶即時遷移資金、推高鏈上活動,以及加強對交易對手/安全性的審視。提及 AI 輔助的利用方式,進一步加劇對進攻能力加速提升的憂慮。
影響等級
● 高
主要受影響標的
BTC/USDT-0.03%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
【Morning Minute|Tyler Warner(僅代表個人觀點,未必反映 Decrypt 立場)】GM!今日焦點:一向被比特幣重度持有人視為可靠的硬件錢包 Coldcard,捲入加密貨幣史上規模最大的自託管失竊事件之一。
事件經過
研究人員指出,攻擊者在毋須接觸實體裝置的情況下,持續從 Coldcard Mk3 轉走比特幣。這並非釣魚攻擊,而是韌體層面的漏洞。
問題源於 2021 年 3 月的一次 Coldcard 韌體更新:當時引入一個用於助記詞(seed)生成的軟件後備機制,繞過裝置的硬件隨機數產生器。由於熵值大幅下降,密鑰強度據報由原本設計的 128 bits 降至約 40 bits,令 seed 變得可被推算。私鑰可由弱熵重建,導致即使資產離線保存(例如放在保險箱內)亦被「掃走」。一名加拿大受害者損失 18.25 BTC,形容最難受的是自己「明明每一步都做對」。
規模與時間線
盜竊據稱於上周開始,並迅速升溫。最初估算損失約 3,800 萬美元,隨着研究人員追蹤更多鏈上活動,數字繼續上調。Galaxy Research 表示,現時合共約 1,367 BTC(約 8,860 萬美元)在 4,585 個地址間被轉走,且出現三輪集中「清掃」行動,周六再出現新一波。
Galaxy 警告漏洞利用仍在進行,若不採取行動,所有受影響裝置最終可能被清空。該機構已向聯邦調查人員提交約 600 個疑似攻擊者地址。研究人員亦估計,若出現第四波,總損失或逼近 1.14 億美元。另有分析稱,部分最新一輪轉走或可透過在 mempool 內搶先處理交易結算來避免。
AI 的角色與更廣泛影響
Coldcard 製造商 Coinkite 表示,必須假設攻擊者使用 AI 在開源韌體中搜尋漏洞。值得注意的是,Coinkite 自行在數周前進行的 AI 輔助代碼審核亦未能捕捉到此問題。Galaxy 研究主管 Alex Thorn 指出,清掃行為具程式化特徵,並稱「很可能由大型語言模型協調」。
市場觀察人士指出,短時間內 AI 已被指與破解密碼學候選方案、沙盒逃逸,以及今次的大規模錢包盜取有關,令人憂慮 AI 正改變攻防能力,並衝擊自託管「自己保管就更安全」的核心承諾。
用戶需要知道與可行做法
如持有 Coldcard Mk3 或任何可能受影響的裝置,採取任何行動前應先查閱 Coinkite 官方渠道的指引及韌體公告。公司未提供明確修補或遷移方案前,應視相關裝置內資金為高風險。
如需轉移資產,務必先確認更新狀態並依照廠方指示,僅在完成核實後才轉移至安全且已驗證的解決方案;如有疑慮,應尋求專家協助。
事件仍在發展中,將持續跟進調查機關及廠商的後續回應。