一項僅需 2 美元的 AI 測試如何揭露出導致 Coldcard 用戶損失數百萬美元的韌體漏洞?
最近一場 Coldcard 安全事件顯示了 AI 在發現軟體漏洞方面的強大能力。
研究人員發現,一個 AI 模型僅需約 20 分鐘、耗費約 2 美元的運算成本,便能識別出與 Coldcard 開源韌體中隱藏超過五年相同的漏洞。
這個漏洞是什麼?
問題不在於比特幣。
而在於部分 Coldcard 裝置產生錢包恢復助記詞的方式。
由於 2021 年引入的一個韌體錯誤,某些裝置產生的助記詞隨機性遠低於預期,使得部分私鑰比應有情況更容易被暴力破解。
為何如此嚴重?
錢包的安全性取決於不可預測的私鑰。
當隨機性降低時,攻擊者可以離線猜測可能的助記詞,直到找到正確的那個。
研究人員估計,攻擊者透過利用存在此漏洞的韌體所建立的钱包,竊取了約 2,055 比特幣,價值約 1.3 億美元。
AI 在此扮演什麼角色?
AI 並未駭入錢包。
它協助研究人員以遠快於人工分析的速度審閱數千行程式碼。在漏洞公開後,一個 AI 模型僅需數分鐘便能引導研究人員定位到相同的脆弱程式碼路徑。
人類專家仍需驗證這些發現,才能確認該漏洞的存在。
最重要的教訓:
硬體錢包的安全性取決於其內部運行的程式碼。
此事件也顯示 AI 正在改變網路安全:它能幫助防禦者更快發現隱藏的漏洞,但也讓攻擊者更容易在公開程式碼中發現弱點。