AI 發現 Coldcard 錢包存在漏洞,僅需 $2,引發安全顧慮

iconBlockchainreporter
分享
AI summary icon精華摘要
AI 僅以 2 美元就發現了 Coldcard 硬體錢包的漏洞,引發了對安全經濟與 CFT 措施的擔憂。該漏洞在特定條件下可能允許提取私鑰,且發現成本與精力極低。Haseeb Qureshi 提出了「發現成本」指標,顯示 AI 如何快速檢測漏洞。這挑戰了昂貴審計的必要性,並影響流動性與加密貨幣市場。錢包製造商現在面臨壓力,必須適應 AI 驅動的安全威脅。
bitcoin-wallet2

一個由 AI 模型以約 $2 的成本發現的 Coldcard 硬體錢包漏洞,正迫使整個加密貨幣硬體行業重新思考安全經濟學。此漏洞在特定條件下可能允許攻擊者提取私鑰,且發現過程異常簡單且成本極低。

根據 a market update from WuBlockchain,Dragonfly 合夥人 Haseeb Qureshi 分享了該事件的細節,指出這顯示了人工智慧如何重塑產品安全測試的經濟模式。他介紹了他所稱的「發現成本」指標,用以衡量前沿模型能夠多便宜地複製一個漏洞。

$2 發現

Qureshi 評估發現 Coldcard 漏洞的成本約為 $2。有報告指出,使用 Claude Code 的一次嘗試僅耗時八分鐘,但他提醒,此速度可能受到網路搜尋存取的影響。另一項離線測試使用 GLM 模型,在約 20 分鐘內重現了該問題,證實此漏洞不依賴即時網路查詢。

這些數字令人震驚,因為硬體錢包本應是認真加密貨幣持有者的最後一道防線。一個只需花費少量費用就能發現的漏洞,動搖了「嚴格且昂貴的審計是破解裝置的唯一方式」這一假設,表明發現漏洞的成本曲線正在崩塌。

探索成本及其影響

Qureshi 的新指標不僅僅是學術上的練習。它提供了一個原始的美元金額,讓硬體製造商可以將其與自身的內部測試預算進行對比。如果只需 $2 就能發現一個漏洞,那麼任何資源充足的對手——甚至只是好奇的研究人員——都可以自動化搜索,並在多個韌體版本或設備型號上擴展應用。

這將負擔轉嫁至錢包製造商身上。他們現在面臨的未來是,安全性無法再依賴嵌入代碼的隱蔽性或逆向工程的高成本。相反,他們必須假設 AI 工具將探查每個版本,且固件更新與公開漏洞披露之間的時間可能縮短至數小時,而非數週。

此事件也對漏洞賞金計劃造成壓力。當發現漏洞的成本微乎其微時,過去看似豐厚的獎金可能會顯得過高。企業需要決定是否要獎勵這些低成本的AI輔助發現,或重新調整激勵機制,以嚴重性而非方法的新穎性為優先考量。

AI 在加密貨幣中的影響力日益擴大

Coldcard 活動發生在人工智慧正滲透加密市場幾乎每一個角落的時刻。UXLINK 和 Origins Network 正攜手打造可擴展的 AI 驅動型 Web3 應用程式,而像 Filecoin 這樣的儲存網路也因鏈上 AI 數據儲存需求上升而受到關注。AI 主題資產的熱潮依然強勁,如 $X@AI 等 BRC-20 NFT 登上週銷量排行榜首位

但 Coldcard 的案例展現了這項整合更為嚴峻的一面。人工智能不僅推動了新代幣應用場景的發展,更正在重新定義保護數十億美元數碼資產的基礎設施層的安全規則。對於硬體錢包製造商而言,競爭壁壘不再僅限於晶片設計或密封元件,現在還包括機器輔助審計的速度與成本。

尚不清楚的內容

其他廣泛使用的硬體錢包是否也會面臨類似低成本的發現,目前仍是一個未解的問題。Coldcard 以開源、僅支援比特幣為特點,這可能使其程式碼庫比一些閉源替代方案更容易解析。但趨勢十分明確:前沿 AI 模型正變得更快且更便宜,其在安全測試中的應用只會日益加強。

此外,關於發現成本資料是否會納入監管框架,仍存在不確定性。如果為了一點零錢就能發現漏洞,那麼強制披露或召回的標準是否應降低?這場辯論尚未展開,但圍繞這項 $2 漏洞的事件表明,這場辯論不會太久就會開始。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露