分类账称冷卡漏洞表明比特币钱包安全必须适应人工智能

CN
Decrypt
关注
1小时前

硬件钱包制造商Ledger表示,最近的Coldcard漏洞应作为加密货币行业的警示。


根据Ledger首席技术官Charles Guillemet的说法,该事件暴露了一些设备,特别是硬件加密货币钱包,在生成加密随机性方面的弱点,同时展示了人工智能如何重塑网络攻击和数字防御。





“我们认为这是一个严肃的提醒,说明硬件钱包的整个安全模型在随机性上生死攸关,”Guillemet告诉Decrypt。“密码学是困难的,安全地实施它更为困难。这周的Coldcard事件以最昂贵的方式使这一点可见。”


这些评论是在Coldcard漏洞的后果不断扩大之际发表的。


上周,Coldcard制造商Coinkite披露了一个追溯到2021年3月固件版本的隔离Coldcard比特币硬件钱包中的漏洞。该漏洞使用了软件回退,而不是设备的硬件随机数生成器来创建钱包恢复种子,从而使一些私钥可被猜测,允许小偷盗取用户的比特币。


迄今为止,损失已达到大约1.3亿美元,而其他盗窃事件仍在调查中。周日,Coinkite发布了修复固件,并敦促受影响的用户将资金转移到新生成的钱包中。


Coinkite未回应Decrypt对此故事的评论请求。


Ledger表示,其自己的硬件钱包没有受到影响,因为它们以不同的方式生成恢复短语。


“Ledger硬件钱包从直接内置于认证安全元件中的真实硬件随机数生成器中提取其根秘密(24个单词的秘密恢复短语),没有软件回退路径,”Guillemet表示。“该生成器为每个种子生成完整的256位熵。”


对于Ledger来说,这一事件引发了关于硬件钱包安全评估的更广泛问题。


“开源和经过审核并不是同一回事,”Guillemet说。“这个漏洞在公共代码中存在了超过五年,直到据说一个对手利用人工智能找到了它,这提醒我们开放和被审核是两回事。”


他说,人工智能正在通过允许攻击者扫描代码、搜索配置错误,并以“机器速度”识别漏洞来改变网络安全。


“这意味着防御必须以相同的速度进行,”他说。“这需要来自设计安全、硬件和数学的支持。”


在五月,一位使用ClaudeOpus 4.8的安全研究员发现了一个四年前的漏洞,该漏洞可能导致无限铸造Zcash,引发了大规模投资者的恐慌,使Zcash在单日内下跌超过40%。


根据Guillemet的说法,Ledger表示它在过去两年中与人工智能一起利用人类安全工程师和密码学家审查代码,识别漏洞,防止攻击者利用它们。


“我们并不仅仅依赖我们自己的说法,”他解释说。“我们的Donjon研究实验室旨在在其他人之前尝试破解我们的产品。”


为了减轻未来的风险,Guillemet表示,评估任何硬件钱包的用户应了解其生成随机性的方式以及该过程是否经过独立认证。


“随机性必须来自物理,而不是公式,”他说。“它必须经过试图推翻该声明的人的认证,而不仅仅是卖方的主张。”


免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接