硬件钱包制造商 Ledger 表示,最近的 Coldcard 漏洞应该为加密货币行业敲响警钟。
Ledger 首席技术官 Charles Guillemet 表示,该事件暴露了一些设备(在本例中为硬件加密货币钱包)如何生成加密随机性的弱点,同时展示了人工智能如何重塑网络攻击和数字防御。

Guillemet 告诉 Decrypt :“我们将此视为一个严肃的提醒,提醒我们硬件钱包的整个安全模型如何随随机性而生或死。” “加密技术很难,安全地实施它更难。本周的 Coldcard 事件以最昂贵的方式让这一点变得显而易见。”
这些评论是在 Coldcard 漏洞利用的影响持续扩大之际发表的。
上周,Coldcard 制造商 Coinkite 披露了气隙 Coldcard 比特币硬件钱包中的一个缺陷,该缺陷可追溯到 2021 年 3 月的固件版本。该漏洞使用软件回退而不是设备的硬件随机数生成器来创建钱包恢复种子,使一些私钥可被猜测,并允许窃贼窃取用户比特币。
迄今为止,损失已达约 1.3 亿美元,而其他盗窃案仍在调查中。周日,Coinkite 发布了修补后的固件,并敦促受影响的用户将资金转移到新生成的钱包中。
Coinkite 没有回应 Decrypt 就此事发表评论的请求。
Ledger 表示,其自己的硬件钱包没有受到影响,因为它们生成的恢复短语不同。
Guillemet 说:“Ledger 硬件钱包从直接内置于经过认证的安全元件中的真正硬件随机数生成器中提取其根秘密(24 字秘密恢复短语),没有软件后备路径。” “该生成器为每个种子生成完整的 256 位熵。”
对于 Ledger 来说,这一事件引发了有关如何评估硬件钱包安全性的更广泛问题。
“开源和经过审查不是一回事,”Guillemet 说。 “这个缺陷在公共代码中存在了五年多,直到据报道,对手使用人工智能发现了它,这提醒人们,公开和接受审查是两件不同的事情。”
他表示,人工智能正在改变网络安全,攻击者可以“以机器速度”扫描代码、搜索配置错误并识别漏洞。
“这意味着防守必须以同样的速度移动,”他说。 “它需要来自设计、硬件和数学的安全。”
5 月份,一名安全研究人员使用 Claude Opus 4.8 发现了一个存在四年的漏洞,该漏洞可能会助长 Zcash 的无限铸造,导致大规模投资者恐慌,并导致 Zcash 单日下跌超过 40%。
据 Guillemet 称,Ledger 表示,在过去的两年里,它一直在与人类安全工程师和密码学家一起使用人工智能来审查代码并在攻击者利用漏洞之前识别漏洞。
“我们也不只是依赖我们自己的话,”他解释道。 “我们的 Donjon 研究实验室的存在就是为了抢先一步破解我们的产品。”
为了降低未来的风险,Guillemet 表示,评估任何硬件钱包的用户都应该了解它如何生成随机性以及该过程是否经过独立认证。
“随机性必须来自物理学,而不是公式,”他说。 “它必须由那些试图打破这种说法的人来证明,而不仅仅是供应商声称的。”