
一個由 AI 模型以約 $2 的成本發現的 Coldcard 硬體錢包漏洞,正迫使整個加密貨幣硬體行業重新思考安全經濟學。此漏洞在特定條件下可能允許攻擊者提取私鑰,且發現過程異常簡單且成本極低。
根據 a market update from WuBlockchain,Dragonfly 合夥人 Haseeb Qureshi 分享了該事件的細節,指出這顯示了人工智慧如何重塑產品安全測試的經濟模式。他介紹了他所稱的「發現成本」指標,用以衡量前沿模型能夠多便宜地複製一個漏洞。
$2 發現
Qureshi 評估發現 Coldcard 漏洞的成本約為 $2。有報告指出,使用 Claude Code 的一次嘗試僅耗時八分鐘,但他提醒,此速度可能受到網路搜尋存取的影響。另一項離線測試使用 GLM 模型,在約 20 分鐘內重現了該問題,證實此漏洞不依賴即時網路查詢。
這些數字令人震驚,因為硬體錢包本應是認真加密貨幣持有者的最後一道防線。一個只需花費少量費用就能發現的漏洞,動搖了「嚴格且昂貴的審計是破解裝置的唯一方式」這一假設,表明發現漏洞的成本曲線正在崩塌。
探索成本及其影響
Qureshi 的新指標不僅僅是學術上的練習。它提供了一個原始的美元金額,讓硬體製造商可以將其與自身的內部測試預算進行對比。如果只需 $2 就能發現一個漏洞,那麼任何資源充足的對手——甚至只是好奇的研究人員——都可以自動化搜索,並在多個韌體版本或設備型號上擴展應用。
這將負擔轉嫁至錢包製造商身上。他們現在面臨的未來是,安全性無法再依賴嵌入代碼的隱蔽性或逆向工程的高成本。相反,他們必須假設 AI 工具將探查每個版本,且固件更新與公開漏洞披露之間的時間可能縮短至數小時,而非數週。
此事件也對漏洞賞金計劃造成壓力。當發現漏洞的成本微乎其微時,過去看似豐厚的獎金可能會顯得過高。企業需要決定是否要獎勵這些低成本的AI輔助發現,或重新調整激勵機制,以嚴重性而非方法的新穎性為優先考量。
AI 在加密貨幣中的影響力日益擴大
Coldcard 活動發生在人工智慧正滲透加密市場幾乎每一個角落的時刻。UXLINK 和 Origins Network 正攜手打造可擴展的 AI 驅動型 Web3 應用程式,而像 Filecoin 這樣的儲存網路也因鏈上 AI 數據儲存需求上升而受到關注。AI 主題資產的熱潮依然強勁,如 $X@AI 等 BRC-20 NFT 登上週銷量排行榜首位。
但 Coldcard 的案例展現了這項整合更為嚴峻的一面。人工智能不僅推動了新代幣應用場景的發展,更正在重新定義保護數十億美元數碼資產的基礎設施層的安全規則。對於硬體錢包製造商而言,競爭壁壘不再僅限於晶片設計或密封元件,現在還包括機器輔助審計的速度與成本。
尚不清楚的內容
其他廣泛使用的硬體錢包是否也會面臨類似低成本的發現,目前仍是一個未解的問題。Coldcard 以開源、僅支援比特幣為特點,這可能使其程式碼庫比一些閉源替代方案更容易解析。但趨勢十分明確:前沿 AI 模型正變得更快且更便宜,其在安全測試中的應用只會日益加強。
此外,關於發現成本資料是否會納入監管框架,仍存在不確定性。如果為了一點零錢就能發現漏洞,那麼強制披露或召回的標準是否應降低?這場辯論尚未展開,但圍繞這項 $2 漏洞的事件表明,這場辯論不會太久就會開始。
