上周,116万美元的Coldcard黑客事件让比特币持有者感到不安。Ledger的首席安全执行官表示,新闻标题完全错过了要点。
在接受彭博社采访时,Ledger的首席人类代理官Ian Rogers辩称,这次攻击并不证明自我保管或硬件钱包本质上存在风险。他表示,真正的问题在于AI让攻击者能够对建立在弱随机性基础上的系统进行攻击。
Coldcard的漏洞追溯到2021年的一个固件错误,该错误通过软件伪随机数生成器而不是设备的硬件芯片来生成种子。
这导致产生的熵大约在40到72位之间,这样的地址空间对于一个AI驱动的攻击者来说足够小,可以系统性地扫描并找到私钥。TRM Labs追踪到在7月30日的第一次攻击中,有1,082 BTC被盗。
Rogers告诉彭博社,Ledger完全在硬件中生成熵,使用经过认证的安全芯片,没有软件后备。结果的地址空间在他看来是“数字3后面跟着67个零”。没有攻击者能够通过暴力破解来获取。
这并不是Ledger第一次发现这种缺陷。2022年,该公司在Trust Wallet中识别出类似的漏洞,并通过负责任的披露帮助用户将资金转移到安全的地方。BeInCrypto对Coldcard持续盗窃潮的报道显示,一旦漏洞被知晓,利用的速度和系统性是多么迅速。
Rogers列出了三种复合威胁。
首先,AI赋予攻击者更多的能力来发现任何系统中的漏洞,而不仅仅是加密货币。他提到对美国水基础设施的攻击是同一趋势的一部分,因为底层工具是通用的。
其次,AI辅助开发意味着更多的代码在整个行业中更快地发布,扩大了每个人的攻击面。BeInCrypto报道了AI驱动的智能合约漏洞现在超越了检测它们的工具。
第三,这也是Rogers超越Coldcard故事的地方,企业正在部署持有内部秘密(如电子邮件、Slack和凭证)访问权限的代理。彭博社将Coldcard的利用框架视为硬件故事。Rogers则将其视为一个更广泛的AI时代安全问题的早期信号。
去年年底,Rogers描述了一个未来,人们将密码、信用卡和身份交给AI代理,这是一种危险的、未管理的风险。当时很少有人理解他的意思。现在他们明白了。
他的类比将AI代理和秘密比作青少年和车钥匙。钥匙并不在青少年的房间里。父母根据上下文决定何时允许访问。周一早上去学校的车程是可以的,而周五晚上聚会后的车程则不可以。Rogers认为,任何代理可以访问的内容和时间必须遵循相同的逻辑。
Ledger已经提供工具,让代理可以持有钱包而不持有私钥。这个原则与一直以来支配硬件安全的原则相同:通过设计保护,而不是通过政策保护。
无论你的资产存放在哪里,你都应该关注保护它们的安全级别。
Rogers告诉彭博社。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。





























