Ledger警告:1.16億美元Coldcard錢包被駭 AI放大隨機數弱點風險

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Ledger高層Ian Rogers表示,Coldcard牽涉約1.16億美元的比特幣失竊案,真正暴露的是「弱隨機數」在AI時代被放大利用的風險,而非證明硬件錢包或自我託管天生不安全。

重點摘要

  • Coldcard在種子生成上存在缺陷,令實際熵值在舊型號僅約40 bit,新款受影響型號約72 bit,遠低於行業安全水準。
  • TRM Labs指,自7月30日起多輪攻擊共盜走約1,816枚比特幣 (BTC),按市價計接近1.16億美元。
  • Rogers認為,AI大幅拉低尋找系統弱點的成本,而具自動化能力的AI代理一旦取得憑證等敏感資料,將衍生全新風險。

比特幣錢包隨機數缺陷

媒體於8月12日報道,身兼Ledger「Chief Human Agency Officer」的Rogers否認是次Coldcard事件反映硬件錢包架構本身存在致命缺陷。他指出,事故關鍵在於種子隨機度設計不佳,以及攻擊者利用AI工具,大幅提升搜尋脆弱系統的效率。

Coldcard生產商Coinkite在技術聲明中披露,自2021年引入的一個韌體問題,令部份裝置在產生助記詞種子時,誤用軟件偽隨機數產生器,而非原本設計的硬件隨機數路徑。初步估算,受影響的Mk2及Mk3裝置有效熵值僅約40 bit,而後期受影響的新型號約為72 bit,均遠不足以抵禦現代暴力破解。

區塊鏈分析公司TRM Labs在報告中,攻擊分為四個主要波次,合共從超過5,200個地址盜走約1,816枚BTC,損失金額接近1.16億美元。

Ledger方面則在官方聲明中強調,其硬件錢包裝置以獲認證的安全元件(Secure Element)內建的硬件真隨機數產生器生成熵值,設計上並無依賴任何軟件後備路徑,藉此降低隨機數被削弱的風險。

延伸閱讀: XRP跌穿1美元關口 巨鯨悄然掃貨3.8億枚代幣

Ian Rogers:AI重塑攻擊版圖

Rogers指出,AI正在三個層面改變攻擊與防禦的版圖:一是為攻擊者提供更強大的漏洞發掘工具;二是加速軟件開發節奏,令新代碼與新漏洞湧現更快;三是愈來愈多AI代理(agent)被賦予直接接觸敏感系統和數據的能力,放大潛在損害。

他特別提醒,第三項風險遠不止加密錢包領域。企業級AI代理可能代為處理電郵、登入憑證、支付資料以及內部通訊,一旦權限設計不當或遭入侵,後果將極為廣泛。

在談到AI代理的權限管理時,Rogers以父母決定何時把車匙交給青少年作比喻——關鍵並非「給不給」,而是「在甚麼情境下給」。他認為,AI代理何時可以調用敏感權限,應由具體情境與安全政策主導,而非一刀切。

他透露,Ledger正研發新工具,把AI代理「操作錢包」的能力,與「控制私鑰」的權限嚴格分離,務求即使代理被濫用或遭入侵,也不會直接暴露終極資產控制權。

Rogers對彭博表示:「無論你的資產放在哪裏,你都應該清楚保護它們的安全水準有多高。」

隨機度問題並非首次出現

Ledger此前亦多次就隨機數問題發出警示。其內部安全團隊Donjon早於2022年11月,曾向Trust Wallet通報其瀏覽器擴充功能存在缺陷,發現其種子熵值一度跌至32 bit,理論上大幅降低攻擊成本。

對於行業而言,Coldcard事件再度凸顯:在AI工具日益普及的環境下,任何看似「勉強夠用」的隨機度與密鑰生成設計,都可能在短時間內被放大成系統性風險。

下一篇: Apple Pay業務主管Jennifer Bailey任職25年後宣布退休

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 現任 Yellow.com 的內容主管,過去 10 年一直專注報導加密貨幣相關議題。他擅長撰寫深入的研究與學習類文章,重點放在分析式報導、產業背景脈絡,以及塑造加密貨幣領域的宏觀力量,從 AI 時代與安全技術到金融科技創新等面向。他相信所有數碼事物將在不久的將來全面超越一切類比事物,並正為實現這個願景而全力以赴。

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
Ledger警告:1.16億美元Coldcard錢包被駭 AI放大隨機數弱點風險 | Yellow