AI成黑客新武器?1.1亿美元比特币失窃,加密资产行业安全警报升级

来源于:本站

发布日期:2026-08-06

又有比特币被盗。

近日,加拿大硬件钱包厂商Coinkite旗下的‌Coldcard‌曝出存在随机数生成缺陷漏洞,导致大量离线“冷钱包”生成的助记词可被系统性推算,从而使得价值超过1.1亿美元的比特币被盗。

统计数据显示,2026年上半年,全球共发生344起链上安全事件,损失约13.16亿美元。其中,钱包泄露类事件33起,损失约4.5亿美元。多位受访行业专家认为,随着AI(人工智能)挖掘漏洞的能力大幅提升,比特币乃至整个加密货币行业的安全攻防对抗升级,行业的安全防御体系面临更为严峻的挑战。用户需要从“相信一台设备”升级为建立多层防护体系,确保任何单点失效都无法直接导致资产转移。

加密资产被盗风险上升

老牌比特币硬件钱包Coldcard爆发安全危机。近日,知名加拿大硬件钱包厂商Coinkite旗下的‌Coldcard‌设备曝出固件漏洞,该设备在2021年至2026年发布的多个固件版本(如Mk2/Mk3的4.0.1-4.1.9版本)代码编译配置失误,导致硬件真随机数发生器被静默禁用,改用可预测的‌软件伪随机数‌生成助记词。

这使得攻击者无需物理接触设备,可以在普通计算设备上批量枚举候选种子(用于生成伪随机数序列的初始数值),再利用公开区块链上的地址和余额验证猜测。一旦找到匹配的种子,就能在自己的电脑上生成私钥并签署转账。Galaxy Research数据显示,截至8月3日,攻击者已从约5000个受影响钱包中转走超过1755枚比特币,按当时市值计算约合1.1亿美元。部分后续统计显示损失可能扩大至1.3亿美元。设备制造商Coinkite已确认该漏洞,并发布修复固件,呼吁用户及时更新。

中国通信工业协会区块链专委会共同主席于佳宁对记者表示,从技术层面观察,此次事件问题出在随机数生成环节的工程失误。Coldcard在2021年3月发布的4.0.0版固件中出现配置错误,设备本应调用的STM32硬件随机数发生器被绕开,密钥生成退化为依赖可预测的软件伪随机算法,有效熵值在部分型号上坍缩至约40比特,这意味着攻击者可以在可承受的算力成本内通过穷举法重建私钥。

全球最大的Web3安全公司CertiK统计显示,2026年上半年,全球共发生344起链上安全事件,损失约13.16亿美元,扣除被冻结和追回的资金后,净损失约12亿美元。其中,钱包被攻破是损失最高的攻击类别,共发生33起,造成约4.45亿美元损失;代码漏洞虽然单笔损失相对分散,但事件数量达到204起,是发生频率最高的攻击类型。

CertiK区块链安全专家董文钊告诉记者:“我们近期在另一款硬件钱包中发现并协助修复一项与外部通信处理有关的漏洞。它与Coldcard的随机数漏洞并不相同,但说明了同一个原则:即使私钥始终留在设备内,设备仍需要安全地处理来自外部的软件、指令和数据;任何一处实现或验证失误,都可能成为影响资产安全的入口。”

加密货币钱包Bitget Wallet首席运营官Alvin Kan对记者分析指出,Coldcard此前被认为安全,主要是因为其采用离线签名、隔离网络等设计,可以降低远程入侵和私钥外泄的风险。但“离线”只能防范特定攻击路径,并不能保证设备内部运行的所有代码都没有缺陷。如果私钥在生成时就缺乏足够的随机性,那么之后再强的隔离、加密和安全芯片都无法弥补这个问题。这次事件说明硬件钱包不是一个购买后即可自动获得绝对安全的“黑盒”,其安全性取决于完整链条,包括随机数生成、固件代码、硬件供应链、备份方式、恢复流程以及用户操作。任何一个关键环节出现问题,都可能削弱整体安全性。

行业安全防御面临挑战

如果计入此次Coldcard事件,年内针对比特币持有者的重大盗窃呈现明显的高发态势。于佳宁表示,Coldcard的这一漏洞在开源代码中潜伏了五年之久而未被社区审计发现,说明硬件钱包的安全性从来都取决于芯片、固件、供应链与审计机制构成的完整工程链条,任何单一环节的疏漏都足以令“冷存储”(通过离线设备生成并保存数字资产私钥的存储技术)这一安全承诺失效。所谓最安全的存储方式,安全边界始终是有条件的,而市场往往低估了这种条件的脆弱性。

Alvin Kan认为,比特币及加密资产被盗风险上升,主要有以下几个原因:一是攻击方式正在从大范围、低成功率的钓鱼,转向更少但金额更高的定向攻击;二是大量长期持币用户的安全设置可能多年未更新,一旦历史漏洞被攻击者系统性利用,就可能在短时间内出现多轮集中清扫;三是比特币交易不可逆,攻击者一旦获得私钥并完成链上转账,原持有人通常无法单方面撤销交易。这使得私钥、助记词和签名权限成为高价值攻击目标。

董文钊表示,AI可加快反编译、旧代码检索、漏洞复现,虽然没有确凿证据证明Coldcard攻击者一定使用了AI发现这个2021年的漏洞,但今年非开源代码/旧代码衍生的攻击确实很多。用户需要从“相信一台设备”升级为建立多层防护体系,确保任何单点失效都无法直接导致资产转移;机构需要加强硬件端的测试、随机数调用验证、编译失败保护、外部审计等措施,以及从密钥生成到权限控制的全面安全建设。

成都链安创始人杨霞对记者分析指出,今年以来,加密资产行业安全事件频发主要有两方面原因:一是攻击面外延,与加密货币相关的安全风险从原来的智能合约安全风险拓展至软硬件供应链、公司内部运营治理、用户授权链路等多个方面;二是AI大模型能力的增强大幅降低社会工程学与钓鱼攻击门槛,导致针对项目方、用户的攻击愈加专业化、自动化、规模化。底层硬件、代码迭代、运维审计、用户习惯等环节的每一个微小漏洞,都可能成为黑客攻击的突破口,应加强对多签钱包(需要多个密钥共同授权交易)签名、云端密钥存储、开发者设备与运维系统安全的监测,建立全链路、全周期的体系化防御。

从钱包厂商角度看,随机数生成必须被视为与金融基础设施同等级别的关键安全模块。Alvin Kan给出三方面建议:其一,钱包应使用经过验证的密码学安全随机数生成器,并结合多个相互独立的熵源;其二,安全审计不能只检查私钥是否被安全芯片保护,还需要专门检查私钥是如何生成的:其三,钱包厂商应采用可复现固件构建、签名更新、防版本回滚和跨设备型号的回归测试,并由独立安全机构持续审查关键代码。出现重大漏洞后,厂商还应公布完整的根因分析,包括漏洞如何进入正式版本、为何此前测试没有发现、哪些型号和版本受到影响,以及后续工程流程如何调整。

于佳宁指出,数字资产的安全防御体系与其所承载的资产规模之间存在明显的不匹配。安全问题本质上是一个基础设施问题,从个体层面看,持有人应当放弃对单一设备、单一厂商的信任依赖,采用多重签名、多设备分散、异构冗余等纵深防御安排,将单点失效的损失控制在可承受范围之内。从行业层面看,硬件钱包亟需建立类似传统金融基础设施的第三方安全认证、固件变更审计与漏洞强制披露标准,同时以AI对抗AI,将自动化漏洞扫描与实时链上监测纳入常态化防御体系。

温馨提示:本站所有文章来源于网络整理,目的在于知识了解,文章内容与本网站立场无关,不对您构成任何投资操作,风险 自担。本站不保证该信息(包括但不限于文字、数据、图表)全部或者部分内容的准确性、真实性、完整性、原创性。相关信 息并未经过本网站证实。

栏目热文

AI成黑客新武器?1.1亿美元比特币失窃,加密资产行业安全警报升级

展开全文

又有比特币被盗。

近日,加拿大硬件钱包厂商Coinkite旗下的‌Coldcard‌曝出存在随机数生成缺陷漏洞,导致大量离线“冷钱包”生成的助记词可被系统性推算,从而使得价值超过1.1亿美元的比特币被盗。

统计数据显示,2026年上半年,全球共发生344起链上安全事件,损失约13.16亿美元。其中,钱包泄露类事件33起,损失约4.5亿美元。多位受访行业专家认为,随着AI(人工智能)挖掘漏洞的能力大幅提升,比特币乃至整个加密货币行业的安全攻防对抗升级,行业的安全防御体系面临更为严峻的挑战。用户需要从“相信一台设备”升级为建立多层防护体系,确保任何单点失效都无法直接导致资产转移。

加密资产被盗风险上升

老牌比特币硬件钱包Coldcard爆发安全危机。近日,知名加拿大硬件钱包厂商Coinkite旗下的‌Coldcard‌设备曝出固件漏洞,该设备在2021年至2026年发布的多个固件版本(如Mk2/Mk3的4.0.1-4.1.9版本)代码编译配置失误,导致硬件真随机数发生器被静默禁用,改用可预测的‌软件伪随机数‌生成助记词。

这使得攻击者无需物理接触设备,可以在普通计算设备上批量枚举候选种子(用于生成伪随机数序列的初始数值),再利用公开区块链上的地址和余额验证猜测。一旦找到匹配的种子,就能在自己的电脑上生成私钥并签署转账。Galaxy Research数据显示,截至8月3日,攻击者已从约5000个受影响钱包中转走超过1755枚比特币,按当时市值计算约合1.1亿美元。部分后续统计显示损失可能扩大至1.3亿美元。设备制造商Coinkite已确认该漏洞,并发布修复固件,呼吁用户及时更新。

中国通信工业协会区块链专委会共同主席于佳宁对记者表示,从技术层面观察,此次事件问题出在随机数生成环节的工程失误。Coldcard在2021年3月发布的4.0.0版固件中出现配置错误,设备本应调用的STM32硬件随机数发生器被绕开,密钥生成退化为依赖可预测的软件伪随机算法,有效熵值在部分型号上坍缩至约40比特,这意味着攻击者可以在可承受的算力成本内通过穷举法重建私钥。

全球最大的Web3安全公司CertiK统计显示,2026年上半年,全球共发生344起链上安全事件,损失约13.16亿美元,扣除被冻结和追回的资金后,净损失约12亿美元。其中,钱包被攻破是损失最高的攻击类别,共发生33起,造成约4.45亿美元损失;代码漏洞虽然单笔损失相对分散,但事件数量达到204起,是发生频率最高的攻击类型。

CertiK区块链安全专家董文钊告诉记者:“我们近期在另一款硬件钱包中发现并协助修复一项与外部通信处理有关的漏洞。它与Coldcard的随机数漏洞并不相同,但说明了同一个原则:即使私钥始终留在设备内,设备仍需要安全地处理来自外部的软件、指令和数据;任何一处实现或验证失误,都可能成为影响资产安全的入口。”

加密货币钱包Bitget Wallet首席运营官Alvin Kan对记者分析指出,Coldcard此前被认为安全,主要是因为其采用离线签名、隔离网络等设计,可以降低远程入侵和私钥外泄的风险。但“离线”只能防范特定攻击路径,并不能保证设备内部运行的所有代码都没有缺陷。如果私钥在生成时就缺乏足够的随机性,那么之后再强的隔离、加密和安全芯片都无法弥补这个问题。这次事件说明硬件钱包不是一个购买后即可自动获得绝对安全的“黑盒”,其安全性取决于完整链条,包括随机数生成、固件代码、硬件供应链、备份方式、恢复流程以及用户操作。任何一个关键环节出现问题,都可能削弱整体安全性。

行业安全防御面临挑战

如果计入此次Coldcard事件,年内针对比特币持有者的重大盗窃呈现明显的高发态势。于佳宁表示,Coldcard的这一漏洞在开源代码中潜伏了五年之久而未被社区审计发现,说明硬件钱包的安全性从来都取决于芯片、固件、供应链与审计机制构成的完整工程链条,任何单一环节的疏漏都足以令“冷存储”(通过离线设备生成并保存数字资产私钥的存储技术)这一安全承诺失效。所谓最安全的存储方式,安全边界始终是有条件的,而市场往往低估了这种条件的脆弱性。

Alvin Kan认为,比特币及加密资产被盗风险上升,主要有以下几个原因:一是攻击方式正在从大范围、低成功率的钓鱼,转向更少但金额更高的定向攻击;二是大量长期持币用户的安全设置可能多年未更新,一旦历史漏洞被攻击者系统性利用,就可能在短时间内出现多轮集中清扫;三是比特币交易不可逆,攻击者一旦获得私钥并完成链上转账,原持有人通常无法单方面撤销交易。这使得私钥、助记词和签名权限成为高价值攻击目标。

董文钊表示,AI可加快反编译、旧代码检索、漏洞复现,虽然没有确凿证据证明Coldcard攻击者一定使用了AI发现这个2021年的漏洞,但今年非开源代码/旧代码衍生的攻击确实很多。用户需要从“相信一台设备”升级为建立多层防护体系,确保任何单点失效都无法直接导致资产转移;机构需要加强硬件端的测试、随机数调用验证、编译失败保护、外部审计等措施,以及从密钥生成到权限控制的全面安全建设。

成都链安创始人杨霞对记者分析指出,今年以来,加密资产行业安全事件频发主要有两方面原因:一是攻击面外延,与加密货币相关的安全风险从原来的智能合约安全风险拓展至软硬件供应链、公司内部运营治理、用户授权链路等多个方面;二是AI大模型能力的增强大幅降低社会工程学与钓鱼攻击门槛,导致针对项目方、用户的攻击愈加专业化、自动化、规模化。底层硬件、代码迭代、运维审计、用户习惯等环节的每一个微小漏洞,都可能成为黑客攻击的突破口,应加强对多签钱包(需要多个密钥共同授权交易)签名、云端密钥存储、开发者设备与运维系统安全的监测,建立全链路、全周期的体系化防御。

从钱包厂商角度看,随机数生成必须被视为与金融基础设施同等级别的关键安全模块。Alvin Kan给出三方面建议:其一,钱包应使用经过验证的密码学安全随机数生成器,并结合多个相互独立的熵源;其二,安全审计不能只检查私钥是否被安全芯片保护,还需要专门检查私钥是如何生成的:其三,钱包厂商应采用可复现固件构建、签名更新、防版本回滚和跨设备型号的回归测试,并由独立安全机构持续审查关键代码。出现重大漏洞后,厂商还应公布完整的根因分析,包括漏洞如何进入正式版本、为何此前测试没有发现、哪些型号和版本受到影响,以及后续工程流程如何调整。

于佳宁指出,数字资产的安全防御体系与其所承载的资产规模之间存在明显的不匹配。安全问题本质上是一个基础设施问题,从个体层面看,持有人应当放弃对单一设备、单一厂商的信任依赖,采用多重签名、多设备分散、异构冗余等纵深防御安排,将单点失效的损失控制在可承受范围之内。从行业层面看,硬件钱包亟需建立类似传统金融基础设施的第三方安全认证、固件变更审计与漏洞强制披露标准,同时以AI对抗AI,将自动化漏洞扫描与实时链上监测纳入常态化防御体系。

__BASE64_5byA5oi36aKG5Y+W__ __BASE64_JDExMDAw__ __BASE64_6LWg6YeRKw==__ __BASE64_NTA=__ __BASE64_5YWD57qi5YyF__