📰 重點摘要

Coldcard 硬體錢包漏洞事件持續延燒,Galaxy Digital 研究部門主管 Alex Thorn 表示,受害者回報陸續增加,目前已確認至少15個不同攻擊者利用同一個漏洞下手。其中一起單一受害者回報損失不到1枚BTC的案例,竟牽出一波全新攻擊——駭客從126個地址共竊走12枚BTC,顯示這類非中心化交易所式的攻擊難以被單一事件察覺,必須靠受害者主動回報才能拼湊出完整攻擊圖譜。Galaxy Research估計,三波已確認攻擊的總損失已攀升至約1億美元,另外還發現疑似第四波攻擊,若確認將使總損失逼近1.3億美元(以BTC計價)。

漏洞根源方面,Castle Labs共同創辦人Francesco指出,Coldcard因韌體臭蟲(firmware bug),私鑰熵值(entropy)僅40位元,遠低於其他錢包採用12個助記詞、128位元熵值的業界標準,大幅降低了破解難度。

事件也引發AI是否加速漏洞發現的爭論。Dragonfly管理合夥人Haseeb Qureshi指出,社群傳出Claude僅花8分鐘、開源模型GLM 5.2在關閉網路搜尋情況下花20分鐘就重現了該漏洞,認為僅需「2美元的AI強化測試」原本就能提早發現並避免此次事件。但加密分析平台Tokenomist資料主管Tatsapat Saerejittima反駁,所謂AI「2分鐘找到漏洞」的說法,其實是漏洞已公開後,一名匿名Reddit用戶掃描程式碼所得,並非盲測,也沒有紀錄方法論或誤判率,證據力薄弱。事件重新引發市場對冷錢包安全性與自行保管比特幣風險的討論。


💬 JudyAI Lab 觀點

不同攻擊者利用Coldcard硬體錢包同一漏洞下手,累計損失已逼近1億美元,顯示冷錢包的信任基礎正被重新檢視。

這起事件的關鍵不在於單次攻擊金額大小,而在於它揭露了硬體錢包安全的兩個結構性問題。第一,韌體臭蟲讓私鑰熵值只有40位元,遠低於業界128位元標準,代表安全性從設計源頭就被打了折扣,而非使用者操作失誤。第二,攻擊分散在126個地址、多達15個以上攻擊者各自下手,這種去中心化的攻擊模式讓單一受害者難以察覺全貌,只能靠事後回報拼湊。這對AI builder的啟發是:安全測試不能只驗證功能是否正常,更要驗證系統在極端情境下的熵值、隨機性等底層假設是否真的成立。至於AI是否加速了漏洞發現,目前雙方說法都缺乏嚴謹的方法論佐證,值得保持觀察而非急著下結論。

如果你的產品也仰賴加密學安全性,不妨重新檢查一次金鑰生成的熵值來源與業界標準的差距。


📅 原文資訊


🔗 延伸閱讀