风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

web3: Ledger:Coldcard漏洞暴露硬件钱包随机数风险

摘要

Ledger就 Coldcard 近期漏洞发声称,这起事件不只是单一产品问题,也暴露出硬件钱包行业在随机数生成上的安全差异。公司表示,自家设备未受这次事件影响,但认为整个行业都需要重新审视助记词生成方式,以及 AI 对攻...

web3: Ledger:Coldcard漏洞暴露硬件钱包随机数风险

Ledger就 Coldcard 近期漏洞发声称,这起事件不只是单一产品问题,也暴露出硬件钱包行业在随机数生成上的安全差异。公司表示,自家设备未受这次事件影响,但认为整个行业都需要重新审视助记词生成方式,以及 AI 对攻防节奏带来的变化。

漏洞源于软件回退路径

Coldcard 开发商 Coinkite 此前披露,其一款支持离线使用的比特币硬件钱包存在缺陷,问题可追溯到 2021 年 3 月的一版固件。按照披露内容,设备在生成钱包恢复种子时,部分情况下使用了软件回退方案,而不是硬件随机数发生器,这使部分私钥存在被猜测的风险。

公开信息显示,相关损失目前约为 1.3 亿美元,另有部分失窃事件仍在调查中。Coinkite 已在周日发布修复固件,并建议受影响用户把资金转移到新生成的钱包地址。

Ledger称自家设备未受影响

Ledger 首席技术官 Charles Guillemet 表示,Ledger 硬件钱包生成 24 个单词恢复短语时,使用的是集成在安全芯片中的硬件真随机数发生器,不存在软件回退路径。按其说法,这一设计是两家公司在实现方式上的核心差别。

他还借此强调,开源并不等于已经被充分审查。此次漏洞在公开代码中存在多年,直到近期才被发现,说明“代码可见”与“代码经过有效安全审查”并不是一回事。

AI正在改变漏洞发现速度

Ledger认为,AI 已经在改变网络安全攻防方式。Guillemet 表示,攻击者可以借助 AI 更快扫描代码、寻找配置错误并定位漏洞,防守方也必须以更高速度响应。

他称,Ledger 过去两年一直在让 AI 与安全工程师、密码学团队配合,用于代码审查和漏洞识别,希望在问题被利用前先行发现。

类似案例并非首次出现。今年 5 月,一名安全研究员借助 Claude Opus 4.8 发现了 Zcash 一处已存在四年的漏洞。该漏洞一度被认为可能导致无限增发风险,并在消息传出后引发市场波动。

用户关注点转向随机数来源

Ledger称,这次事件给用户的直接提醒是,选择硬件钱包时,不能只看是否开源,还要看助记词生成所依赖的随机数来自哪里,是否经过独立认证。

在该公司看来,钱包安全的基础之一就是熵源质量。如果随机数生成依赖可预测的软件路径,私钥安全就可能被削弱;若采用经过认证的硬件随机数发生器,风险控制会更稳固。

评论 (5)

登录 后即可发表评论
胜利
胜利 1小时前

看来开源不代表安全,AI改变攻防,钱包得重视随机数咋样

0 回复
Lim_Andy988
Lim_Andy988 1小时前

Coldcard这漏洞损失大,选钱包不能只看开源,随机数来源得关注

0 回复
因为有你
因为有你 1小时前

这硬件钱包安全问题太吓人了,1.3亿都没了,选钱包得看随机数来源了

0 回复
花花世界
花花世界 1小时前

漏洞藏这么久才发现,钱包选有认证硬件随机数的,不然私钥不安全

0 回复
倚楼听风雨

AI让攻防变快,钱包安全靠熵源质量,得选好随机数生成方式的

0 回复
更多