Ledger示警:1.16億美元Coldcard駭案凸顯AI放大錢包漏洞風險

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Ledger高階主管 Ian Rogers指出,這起價值1.16億美元的Coldcard失竊事件,真正暴露的是「弱隨機數」在AI時代被放大利用的風險,而不是硬體錢包或自我託管模式天生不安全。

重點整理:

  • Coldcard在種子生成機制上出現瑕疵,導致實際有效熵值在舊款裝置約僅40位元,新款受影響機型約72位元。
  • TRM Labs指出,自7月30日起的多波攻擊,共竊走約1,816枚比特幣 (BTC),市值逼近1.16億美元。
  • Rogers認為,AI大幅壓低尋找漏洞的門檻,而能自主運作的AI代理一旦掌握憑證等敏感資料,更會衍生新型態風險。

比特幣錢包漏洞全貌

媒體在8月12日報導指出,身兼Ledger「Chief Human Agency Officer」的Rogers,不認同此次事件代表硬體錢包架構本身存在根本缺陷。他將矛頭指向兩大關鍵:隨機數品質不足,以及AI工具讓攻擊者能更有效率地搜尋、鎖定脆弱系統。

Coldcard製造商 Coinkite 說明,2021年導入的一次韌體更新,誤使錢包在產生助記詞種子時,改用軟體偽隨機數產生器,而非原設計的硬體隨機來源。初步評估顯示,受影響的Mk2與Mk3裝置有效熵值約僅40位元,較新一代受影響機型則約72位元,遠低於安全實務建議水準。

區塊鏈分析公司TRM Labs 指出,攻擊者透過四波行動,自逾5,200個地址中共轉出約1,816枚BTC,按事發時價格估算損失約1.16億美元。Ledger則表示,自家裝置在經認證的安全元件(Secure Element)內,使用硬體真隨機數產生器生成熵值,設計上不存在軟體隨機數「備援路徑」。

延伸閱讀: XRP跌破1美元關卡之際,「巨鯨」悄悄掃貨3.8億枚代幣

Ian Rogers:AI改寫攻擊版圖

Rogers指出,AI正從三個面向重塑資安威脅環境:

  1. 為攻擊者提供更強大的漏洞探索與分析工具,讓掃描、推演與優化攻擊路徑的成本驟降。
  2. 加速軟體開發週期,等同「好程式與壞程式」都能更快被寫出並廣泛部署。
  3. 大幅擴張具自主能力的AI代理(agents)在企業與個人環境中的滲透範圍,包含能接觸到敏感系統與資料的代理。

第三項風險已遠超加密錢包範疇。Rogers提醒,在企業環境中,AI代理可能處理電子郵件、登入憑證、支付資料以及內部通訊紀錄,一旦控管不慎,後果不僅是資產外流,還可能導致營運與聲譽連鎖衝擊。

他以「家長何時把車鑰匙交給青少年」做比喻,認為AI代理的權限控管,也應依情境動態調整:在何種任務、何種風險等級下,代理才被允許動用敏感權限,而非一味授予全面存取。

Ledger目前正開發相關工具,試圖把「AI代理操作錢包」與「掌控私鑰本身」拆分開來,讓代理在執行特定交易或流程時,僅獲得必要且受限的操作能力,不直接持有或長期保管私鑰。

Rogers接受 **彭博社(Bloomberg)**訪問時強調:「不管你的資產存在哪裡,你都應該關心保護它們的安全層級是否足夠。」

隨機度老問題:Trust Wallet案例

Ledger過去也多次對「隨機數品質」提出警示。其旗下Donjon資安團隊,早在2022年11月就向Trust Wallet通報一項瀏覽器擴充套件漏洞:在該案例中,錢包種子的有效熵值竟降至32位元,顯著低於安全門檻,使暴力破解變得切實可行。

對Rogers而言,Coldcard與Trust Wallet的接連案例說明,在AI運算能力與工具持續精進的趨勢下,「弱隨機」風險只會被放大,而不會自動消失。無論使用硬體錢包、軟體錢包,或由第三方託管,使用者與機構都必須更積極檢視背後的加密與隨機數設計。

下一篇: Apple Pay主管Jennifer Bailey任職25年後宣布退休

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 是 Yellow.com 的內容總監,過去 10 年持續報導加密貨幣領域。他專長於撰寫深入的 Research 和 Learn 類型文章,特別關注分析式報導、產業脈絡,以及塑造加密貨幣世界的更大力量,從 AI 時代與資安技術到金融科技創新。他相信數位的一切即將全面超越類比的一切,並正為實現這一願景而全力以赴。

免責聲明與風險警告: 本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。 加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。 本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。 請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
Ledger示警:1.16億美元Coldcard駭案凸顯AI放大錢包漏洞風險 | Yellow