硬件钱包制造商Ledger:Coldcard攻击事件为行业敲响警钟
硬件钱包制造商Ledger表示,近期发生的Coldcard漏洞事件应成为加密货币行业的警示。据Ledger首席技术官Charles Guillemet称,该事件暴露了部分设备(此处指硬件加密货币钱包)在生成加密随机数时的弱点,同时也展示了人工智能如何重塑网络攻击与数字防御的格局。
Guillemet表示:“我们将此视为一个严肃的提醒:硬件钱包的整个安全模型,其生死存亡完全取决于随机性的生成方式。密码学本身很难,而安全地实现它则更难。本周的Coldcard事件以最昂贵的方式揭示了这一点。”
此番言论发表之际,Coldcard漏洞事件的余波仍在持续扩大。上周,Coldcard制造商Coinkite披露了其气隙型Coldcard比特币硬件钱包中存在的一个缺陷,该缺陷可追溯至2021年3月的一个固件版本。该漏洞使用软件回退机制而非设备内置的硬件随机数生成器来创建钱包恢复种子,导致部分私钥可被猜测,从而使攻击者能够窃取用户的比特币。
截至目前,损失已高达约1.3亿美元,另有其他盗窃案仍在调查中。周日,Coinkite发布了修补后的固件,并敦促受影响用户将资金转移至新生成的钱包。Coinkite未回应本媒体的置评请求。
Ledger表示,其自身的硬件钱包并未受到此次事件影响,因为这些设备生成恢复短语的方式不同。Guillemet解释说:“Ledger硬件钱包的根密钥(即24词秘密恢复短语)来源于一个直接集成在认证安全元件中的真实硬件随机数生成器,不存在软件回退路径。该生成器为每个种子提供完整的256位熵。”
对于Ledger而言,该事件引发了关于硬件钱包安全性评估方式的更广泛问题。Guillemet指出:“开源和经过审查是两回事。这个缺陷在公开代码中隐藏了五年多,直到据报道有攻击者利用人工智能将其发现——这提醒我们,代码公开与代码审查是截然不同的概念。”
他表示,人工智能正在改变网络安全格局,允许攻击者以“机器速度”扫描代码、搜索配置错误并识别漏洞。“这意味着防御也必须以同样的速度跟进。它必须来自安全设计、硬件和数学原理。”
今年5月,一名安全研究人员使用Claude Opus 4.8发现了一个存在四年之久的漏洞,该漏洞可能导致Zcash被无限量铸造,进而引发大规模投资者恐慌,导致Zcash单日暴跌超过40%。
据Guillemet介绍,Ledger表示过去两年一直在利用人工智能,配合人类安全工程师和密码学家,在攻击者利用漏洞之前审查代码并识别漏洞。“我们也不仅仅依赖自己的说法,”他解释道,“我们拥有Donjon研究实验室,其任务就是在其他人攻破我们的产品之前,先尝试攻破它们。”
为降低未来风险,Guillemet建议用户在评估任何硬件钱包时,应了解其随机数生成方式,并确认该过程是否已获得独立认证。“随机性必须来自物理世界,而非数学公式。它必须由那些以推翻这一说法为职业的人来认证,而不仅仅是供应商的自说自话。”
BTC
ZEC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注