詹姆森·洛普表示,在Coldcard盜竊案發生後,人工智能正在重塑錢包安全。
Casa聯合創始人詹姆森·洛普表示,導致超過8300萬美元 bitcoin 被盜的Coldcard漏洞不僅僅是單個硬件錢包故障那麼簡單。它反映了網絡安全領域更廣泛的變革,人工智能正在縮短攻擊者和防禦者發現軟件漏洞所需的時間。.
在 The Block 的 播客節目《The Starting Block》,Lopp 聲稱大型語言模型 (LLM) 正在通過最大限度地降低發現漏洞的成本來改變軟件安全。
“大型語言模型的進步正在極大地改變安全格局,”他說道,並聲稱 Coldcarddent 是這一現象的首批例證之一,預計這將對許多錢包產生影響。.
一場雙刃劍般的競賽
洛普認爲,這與其說是硬件故障,不如說是安全軟件的改變。人工智能驅動的代碼分析曾經是資金雄厚的安全團隊的專屬特權,如今已普及開來。因此,攻擊者現在可以訪問公共代碼庫,在開發人員發現漏洞之前就利用這些漏洞。.
Coinkite首席執行官Rodolfo Novak也得出了同樣的結論,並承認自己對固件漏洞負有責任。他表示,這一dent 是“人工智能新範式下一個不容忽視的現實”,人工智能輔助審計能夠比傳統的人工審計更快地發現缺陷。.
令人驚訝的是, Cryptopolitan 在其之前的報道中提到,Coinkite 在被黑客攻擊之前曾使用人工智能應用程序分析其代碼。.
據 Tradingview,該分析未能檢測到這一弱點,這凸顯了攻擊者和防禦者都擁有類似的 AI 技術,這使得率先發現漏洞的一方佔據優勢。
設備內部究竟出了什麼問題?
該漏洞源於某些 Coldcard 固件版本中生成恢復錢包密鑰的方法。據《紐約郵報》報道,Block 的 Bitcoin 工程和安全團隊透露,存在漏洞的設備使用了某些可預測的芯片信息(例如處理器序列號和時鐘數據)來生成密鑰,而不是使用正確的隨機數。.
因此,網絡犯罪分子能夠重建錢包中使用的恢復短語,並在不實際接觸錢包的情況下竊取資金。.
該缺陷固件於 2021 年 3 月推出,僅在 4.21 版本中修復。 據 Coinkite 稱,僅更新固件並不能解決問題。使用存在缺陷的固件版本創建錢包的用戶應生成新的恢復助記詞並轉移資金,因爲該漏洞與之前使用的助記詞密切相關。
Galaxy Research指出,7月30日,犯罪分子在短短40分鐘內從1196個錢包中竊取了1082.65個比特幣。此後,攻擊事件持續發生,包括Galaxy的Alex Thorn觀察到的最新一波攻擊。與之前僅針對單簽名用戶的攻擊不同,此次攻擊似乎專門針對多重簽名錢包用戶。.
知名 Bitcoin 評論員蓋伊·斯旺表示,對於謹慎的比特幣持有者來說,這起dent 是“ bitcoin 歷史上最嚴重的打擊”。.
“不要輕信,要覈實”的原則何時失效?
對於 Lopp 來說,這次泄露事件也暴露了 Bitcoin最著名的原則之一的侷限性:“不要信任,要驗證。”
“這是一個很好的口號,”他說,“但你必須明白,對於 99.9% 的人來說,驗證複雜的軟件和硬件根本不可能。”
洛普認爲,用戶最終會將信任寄託於第三方來驗證信息。與其放棄使用自己的錢包,洛普建議用戶通過使用多個硬件錢包和軟件應用程序來分散信任。.
Foundation首席執行官扎克·赫伯特在播客節目中表達了同樣的觀點,他指出僅憑一個案例就斷定自主監護失敗“非常危險”。相反,他認爲整個行業需要改進其安全措施。.
與 ARK Invest 有關聯的 Lorenzo Valente 聲稱,許多用戶只是用交易所交易對手風險換取了“軟件風險、硬件風險、供應鏈風險、網絡釣魚風險、備份風險”。
獨立dent 的理由
此次事件再次引發了人們對獨立dent 進行固件審計的呼籲,以取代完全依賴廠商的自我審查。Cryptopolitan Cryptopolitan 發表了一篇文章,探討開源代碼是否具有足夠的安全性,而 Coldcarddent 進一步印證了這一觀點。.
Tangem首席技術官Andrew Lazutkin表示,不應假定公開可訪問的代碼是安全的。他解釋說:“安全性來源於tron的架構、全面的測試和dent 驗證。”
Lopp評論說,重大硬件錢包安全漏洞披露事件已經發生過“十幾次”,他認爲所有這些dent都促進了行業的進步。接下來需要解答的問題是,在人工智能黑客發現下一個漏洞之前,Coinkite是否會兌現其承諾的技術事後分析和更廣泛的dent 安全評估。.
如果你正在閱讀這篇文章,你已經領先一步了。 訂閱我們的新聞簡報,繼續保持領先優勢。










