Masalah keselamatan terdekat terbesar bitcoin mungkin bukan satu terobosan terhadap kriptografinya, tetapi perisian dan peranti keras yang sudah berada di antara kunci peribadi dan pemiliknya. Semasa AI menjadi lebih baik dalam mencari kelemahan dalam lapisan penyimpanan itu, penyimpanan sejuk pun patut diperiksa lebih teliti.
Penyimpanan sejuk bitcoin menutup satu pintu. Selebihnya pengurusan bitcoin masih berjalan dengan kod, cip, dan pilihan manusia. Kunci peribadi tetap tidak berada pada peranti yang sentiasa terhubung; mesin di sekelilingnya masih beroperasi.
Coinkite menunjukkan bagaimana dalam pengungkapan teknikal 30 Julai yang diterbitkan pada 2026. Perubahan integrasi pada 2021 menyebabkan penghasilan benih dompet beralih ke jalan ganti perisian MicroPython berbanding laluan nombor rawak peranti yang dimaksudkan. Model yang terkesan kemudian masih mencampurkan beberapa entropi elemen selamat. Coinkite memanggil anggaran nombor mereka sebagai awal. Bitcoin terus berfungsi seperti yang direka; pabrik kunci mengalami kegagalan.
Perisian baharu melindungi generasi akan datang. Benih yang dicipta di bawah perisian yang terkesan membawa sejarah mereka. Coinkite memberitahu pengguna untuk menggantikan benih-benih tersebut dan memindahkan dana, kecuali apabila syarat entropi dadu bebas asal berlaku.
Coinkite juga mengusulkan AI sebagai kemungkinan jalan kepada penemuan. Label pengungkapan itu menganggap idea tersebut sebagai anggapan dan mencatat bahawa ulasan bantuan AI sendiri gagal menemui kelemahan itu. Agen yang lebih pintar menimbulkan risiko yang lebih luas di seluruh rantai penyimpanan, di mana laluan kod, sistem pembinaan, dan peranti menawarkan celah untuk diperiksa.
Penyimpanan sejuk mewarisi rantai bekalan
Sebelum frasa benih menjadi perkataan, ia adalah entropi. BIP-39 bermula dengan entropi yang dihasilkan komputer, menambahkan checksum deterministik, dan memetakan hasilnya kepada perkataan. Checksum boleh mengesan beberapa mnemonik tidak sah; semua rawak masih berasal daripada entropi asal. Permulaan yang lemah akan berterusan melalui setiap perkataan.
Prosedur pembinaan boleh diperbanyak semula menjawab sama ada binari teragih sepadan dengan sumber yang diterbitkan selepas tanda tangan dan header diambil kira. Kebolehpercayaan sumber berada pada satu peringkat yang lebih dalam. Ralat integrasi yang diumumkan oleh COLDCARD berada pada peringkat itu, sedia muncul dengan tepat dalam pembinaan yang sepadan.
Sebuah dompet boleh menerima arahan yang buruk sebelum ia menandatangani. Pada 14 Disember 2023, rilis jahat terhadap Connect Kit library yang dimuat dinamik oleh Ledger menyebabkan pengguna menandatangani transaksi penarikan dana. Ledger melaporkan bahawa infrastruktur, repositori kod, dan aplikasi terdesentralisasi yang terintegrasi tetap tidak tersentuh. Perisian transaksi bermusuh masih mencapai langkah persetujuan sebelum hardware wallet dapat menandatangani.
Kepercayaan bergerak melalui enam lapisan.
| Lapisan penjagaan | Kepercayaan yang kekal | Sempadan yang diperhatikan |
|---|---|---|
| Penghasilan benih | Pelaksanaan entropi mesti berkelakuan seperti yang dimaksudkan. | COLDCARD menghantar penghasilan ke jalan keragaman yang salah; bitcoin terus beroperasi secara normal. |
| Firmware dan build | Sumber yang diterbitkan, output pembinaan dan logik keselamatan semuanya mesti kukuh. | Keterulangan mengungkap perbezaan dari sumber ke binari. Ralat pada tahap sumber boleh bertahan hingga ke binari yang sepadan. |
| Pembinaan transaksi | Perisian sekeliling mesti menunjukkan transaksi yang ingin pengguna berikan kebenaran. | Kit sambung jahat telah sampai kepada pengguna melalui pustaka yang dimuatkan secara dinamik. |
| Mendaftar | Penandatangan mesti menghasilkan output yang sah dan jujur. | Dark Skippy menunjukkan ekstraksi benih melalui tanda tangan sah daripada peranti yang terpisah secara fizikal. |
| Perkakas | Perlindungan cip dan logik keadaan firmware mesti berfungsi bersama dengan betul. | Ledger Donjon melepasi semakan keadaan pemulihan Tangem dengan serangan fizikal pakar yang mahal. |
| Pemulihan | Sebarang penyedia sandaran yang telah mendaftar, semakan identiti, dan alur pemulihan mesti berfungsi seperti yang direka. | Ledger Recover menambahkan pihak operasi melalui perkhidmatan bayaran pilihan. |
Setiap kes bergantung pada kecacatan, kompromi, atau ketergantungan bersama tertentu. Penyimpanan sejuk adalah arsitektur yang dirangkai daripada sempadan-sempadan tersebut.
Tandatangan yang sah boleh membawa rahsia
Celah udara menutup pintu rangkaian. Transaksi yang ditandatangani masih perlu keluar, menciptakan celah surat yang boleh disalahgunakan oleh firmware jahat.
Penyelidik Dark Skippy telah menunjukkan kaedah yang boleh mengkodkan bahan benih ke dalam dua tanda tangan transaksi bitcoin yang sah. Tanda tangan tersebut bergerak melalui laluan transaksi biasa. Bitcoin menerimanya sambil bahan benih berada di dalamnya. Pada Ogos 2024, penyelidik melaporkan tiada kes yang diketahui di alam nyata dan memperingatkan bahawa penggunaan tersembunyi mungkin sukar dikesan.
Satu projek USENIX WOOT 2024 yang berkaitan membina dompet yang telah disusupi secara end-to-end di rangkaian percubaan Bitcoin dan bocorkan benih 256-bit dalam 10 tanda tangan ECDSA yang sah. Setiap projek menggunakan teknik dan bilangan tanda tangan yang berbeza. Kedua-duanya menunjukkan bahaya yang sama: satu transaksi boleh memenuhi peraturan Bitcoin sambil peranti yang menciptanya bertindak bertentangan dengan pemiliknya.
Risiko juga wujud di bawah penandatangan. Dalam penyelidikan yang diterbitkan pada 9 Julai 2026, Ledger Donjon menggunakan suntikan kesalahan laser untuk melangkau semakan keadaan pemulihan yang cacat dalam Tangem firmware, meruntuhkan sempadan elemen selamat bersijil EAL6+. Demonstrasi ini memerlukan kepemilikan fizikal, kecekapan lanjut, karakterisasi yang luas, dan peralatan makmal sebanyak kira-kira $250,000.
Ini adalah kerja makmal pakar. Ia juga menunjukkan bahawa sijil cip dan logik firmware melindungi sempadan yang sama; kekuatan dalam satu lapisan meninggalkan ralat dalam lapisan lain terdedah.
Pemulihan menambahkan ketergantungan yang dipilih. Untuk pelanggan yang mendaftar, Ledger Recover mengagihkan bahagian benih terenkripsi di antara penyedia sandaran. Semakan identiti, penanganan operasi, dan pemulihan pada peranti baharu menyertai rantai penjagaan. Hanya pelanggan yang mendaftar yang mengambil pihak-pihak tambahan tersebut.
Pengasingan kunci adalah satu bahagian daripada penyimpanan sejuk. Pemulihan kegagalan adalah yang lain. COLDCARD membuat perbezaan ini nyata. Menutup bug penghasilan dalam firmware meninggalkan bahan kunci yang terjejas tetap pada tempatnya, jadi pengguna mungkin perlu menggantikan benih dan memindahkan dana.
AI sedang belajar untuk memburu sambungan
Tangkapan penyimpanan memberikan agen lanjutan beberapa titik untuk diuji mengenai kunci bitcoin.
Pada 21 Julai 2026, OpenAI mengungkapkan bahawa model dengan pengurangan penolakan siber sedang menjalankan tolok dalaman yang dibina untuk menguji eksploitasi lanjutan. Menurut OpenAI, mereka menemui dan menggabungkan kerentanan di seluruh persekitaran penyelidikan mereka dan infrastruktur pengeluaran Hugging Face. Tolok tersebut menetapkan matlamat eksploitasi umum, dan model tersebut mencapai Hugging Face semasa mengejarnya. OpenAI memanggil akaun tersebut sebagai awal, dengan penyiasatan dan penilaian pihak ketiga masih berterusan.
Lima hari sebelum itu, pengungkapan Hugging Face pada 16 Julai 2026 mendokumentasikan kompromi pengeluaran dan penilaian kesan yang berterusan. Akaun awalnya meninggalkan identiti model tidak diketahui. OpenAI memberikan atribusi tersebut kemudian. Sasaran yang ditunjukkan ialah infrastruktur perisian. Dompet bitcoin, pemulihan kunci, dan primitif kriptografi berada di luar kejadian ini.
Lebih dekat dengan kripto, karya yang diterbitkan pada 17 Jun 2026, menggambarkan Cerberus sebagai pasukan agen dengan campur tangan manusia yang menghasilkan temuan keselamatan pelaksanaan dalam perisian dompet dan pembayaran. Lingkupnya adalah ulasan perisian, berbeza daripada pemulihan benih autonomi dan pengungkapan COLDCARD.
Hari-hari kosong masa depan tertentu masih tidak diketahui. Bukti semasa menunjukkan perubahan dalam tempoh. Pentesting AI yang lebih kuat mungkin dapat menemui kecacatan lebih awal dan menghubungkan kelemahan-kelemahan terpisah sepanjang jalan dari penghasilan benih hingga pemulihan.
Penyimpanan sejuk mengurangkan eksposur. Kekuatanannya datang dari memahami di mana kepercayaan berada dan memiliki jalan keluar apabila satu lapisan gagal.
AI mungkin memperpendek masa antara kesilapan pengaturcaraan dan penemuanannya. Tekanan jatuh ke atas mesin simpanan yang dibina oleh manusia. Inti kriptografi bitcoin kekal utuh.
Pos Kenapa AI kini merupakan ancaman yang lebih segera terhadap Bitcoin berbanding komputer kuantum pertama kali muncul di CryptoSlate.




