AI成黑客新武器?1.1亿美元比特币失窃,加密资产行业安全警报升级|密钥|随机数_网易订阅

时间:2026-08-08 20:30:47来源:知来藏往网 作者:时尚
AI成黑客新武器?1.1亿美元比特币失窃,加密资产行业安全警报升级|密钥|随机数_网易订阅
又有比特币被盗。成黑近日,客新加拿大硬件钱包厂商Coinkite旗下的武器‌Coldcard‌曝出存在随机数生成缺陷漏洞,导致大量离线“冷钱包”生成的亿美元比易订阅助记词可被系统性推算,从而使得价值超过1.1亿美元的特币比特币被盗。统方式数据显示,失窃升级随机数网2026年上半年,加密警报全球共发生344起链上安全事件,资产损失约13.16亿美元。行业其中,安全钱包泄露类事件33起,密钥损失约4.5亿美元。成黑多位受访行业专家认为,客新随着AI(人工智能)挖掘漏洞的武器能力大幅提高,比特币乃至整个加密货币行业的亿美元比易订阅安全攻防对抗升级,行业的安全防御体系面临更为严峻的挑战。用户需从“相信一台设备”升级为建立多层防护体系,确保任何单点失效都无法直接导致资产转移。加密资产被盗风险上升老牌比特币硬件钱包Coldcard爆发安全危机。近日,知名加拿大硬件钱包厂商Coinkite旗下的‌Coldcard‌设备曝出固件漏洞,该设备在2021年至2026年发布的多个固件版本(如Mk2/Mk3的4.0.1-4.1.9版本)代码编译配置失误,导致硬件真随机数发生器被静默禁用,改用可预测的‌软件伪随机数‌生成助记词。这使得攻击者无需物理接触设备,可以在往往见不鲜方式算设备上批量枚举候选种子(用于生成伪随机数序列的初始数值),再利用公开区块链上的地址和余额验明正身猜测。一旦找到匹配的种子,就能在自己的电脑上生成私钥并签署转账。Galaxy Research数据显示,截至8月3日,攻击者已从约5000个受意义钱包中转走超过1755枚比特币,按当时市值方式算约合1.1亿美元。部分之后统方式显示损失可能扩大至1.3亿美元。设备制造商Coinkite已确认该漏洞,并发布修复固件,呼吁用户按时更新。中国通信工业协会区块链专委会共同主席于佳宁对记者表示,从技术层面观察,此次事件状况出在随机数生成环节的工程失误。Coldcard在2021年3月发布的4.0.0版固件中出现配置错误,设备本应调用的STM32硬件随机数发生器被绕开,密钥生成退化为依赖可预测的软件伪随机算法,有效熵值在部分型号上坍缩至约40比特,这意味着攻击者可以在可承受的算力成本内通过穷举法重建私钥。全球最大的Web3安全公司CertiK统方式显示,2026年上半年,全球共发生344起链上安全事件,损失约13.16亿美元,扣除被冻结和追回的资金后,净损失约12亿美元。其中,钱包被攻破是损失最高的攻击类别,共发生33起,造成约4.45亿美元损失;代码漏洞虽然单笔损失相对分散,但事件数量实现204起,是发生往往率最高的攻击类型。CertiK区块链安全专家董文钊告诉记者:“我们近期在另一款硬件钱包中发现并协助修复一项与外部通信处理有关的漏洞。它与Coldcard的随机数漏洞并不相同,但验明正身了同一个原则:即使私钥始终留在设备内,设备仍需安全地处理来自外部的软件、指令和数据;任何一处实现或验明正身失误,都可能成为意义资产安全的入口。”加密货币钱包Bitget Wallet首先席运营官Alvin Kan对记者探究指出,Coldcard之前被认为安全,题是因为其采取离线签名、隔离网络等设方式,可以减小远程入侵和私钥外泄的风险。但“离线”只能防范特定攻击馗,并不能保证设备内部运行的所有代码都没有缺陷。如果私钥在生成时就缺乏足够的随机性,那么之后再强的隔离、加密和安全芯片都无法弥补这个状况。这次事件验明正身硬件钱包不是一个购买后即可自动获得不过对安全的“黑盒”,其安全性取决于完善链条,涵盖随机数生成、固件代码、硬件供应链、备份方式、恢复步骤以及用户操作。任何一个题环节出现状况,都可能削弱整体安全性。行业安全防御面临挑战如果方式入此次Coldcard事件,年内针比较特币持有者的重点盗窃呈现明显的高发态势。于佳宁表示,Coldcard的这一漏洞在开源代码中潜伏了五年之久而未被社区审方式发现,验明正身硬件钱包的安全性从来都取决于芯片、固件、供应链与审方式机制构成的完善工程链条,任何单一环节的疏漏都足以令“冷存储”(通过离线设备生成并保存数字资产私钥的存储技术)这一安全承诺失效。所谓最安全的存储方式,安全边界始终是有需的,而市场频仍低估了这种需的脆弱性。Alvin Kan认为,比特币及加密资产被盗风险上升,题有以下几个因素:一是攻击方式正在从大范围、低成功率的钓鱼,转向更少但金额更高的定向攻击;二是大量首先期持币用户的安全设置可能多年未更新,一旦历史漏洞被攻击者系统性利用,就可能在短时间内出现多轮集中清扫;三是比特币交易不可逆,攻击者一旦获得私钥并实现链上转账,原持有人常见无法单部分撤销交易。这使得私钥、助记词和签名权限成为高价值攻击目的。董文钊表示,AI可加快反编译、旧代码检索、漏洞复现,虽然没有确凿证据说明Coldcard攻击者一定采取了AI发现这个2021年的漏洞,但今年非开源代码/旧代码衍生的攻击确实很多。用户需从“相信一台设备”升级为建立多层防护体系,确保任何单点失效都无法直接导致资产转移;机构需强化硬件端的测试、随机数调用验明正身、编译失败保护、外部审方式等方式,以及从密钥生成到权限控制的完善安全建设。成都链安创始人杨霞对记者探究指出,今年以来,加密资产行业安全事件往往发题有两部分因素:一是攻击面外延,与加密货币相关的安全风险从原来的智能合约安全风险拓展至软硬件供应链、公司内部运营治理、用户授权链路等多个部分;二是AI大模型能力的提高大幅减小社会工程学与钓鱼攻击门槛,导致照章性项目方、用户的攻击愈加专业化、自动化、规模化。底层硬件、代码往往代、运维审方式、用户习惯等环节的每一个微小漏洞,都可能成为黑客攻击的突破口,应强化对多签钱包(需多个密钥共同授权交易)签名、云端密钥存储、开发者设备与运维系统安全的监测,建立全链路、全周期的体系化防御。从钱包厂商角度看,随机数生成必须被视为与金融基础设施同等级别的题安全模块。Alvin Kan给出三部分提议:其一,钱包应采取经过验明正身的密码学安全随机数生成器,并结合多个相互独立的熵源;其二,安全审方式不能只检查私钥是否被安全芯片保护,还需专业检查私钥是如何生成的:其三,钱包厂商应采取可复现固件构建、签名更新、防版本回滚和跨设备型号的回归测试,并由独立安全机构持续审查题代码。出现重点漏洞后,厂商还应公布完善的根因探究,涵盖漏洞如何进入正式版本、为何之前测试没有发现、哪些型号和版本受到意义,以及之后工程步骤如何调整。于佳宁指出,数字资产的安全防御体系与其所承载的资产规模之间存在明显的不匹配。安全状况本质上是一个基础设施状况,从个体层面看,持有人应当放弃对单一设备、单一厂商的信任依赖,采取多重签名、多设备分散、异构冗余等纵深防御安排,将单点失效的损失控制在可承受范围之内。从行业层面看,硬件钱包亟需建立类似传统金融基础设施的第三方安全认证、固件变更审方式与漏洞强制披露原则,同时以AI对抗AI,将自动化漏洞扫描与实时链上监测纳入常态化防御体系。记者余继超
相关内容
推荐内容
热点内容