免责声明:金色财经所有资讯仅代表作者个人观点,不构成任何投资理财建议。请确保访问网址为(jinse.com.cn) 举报

    价值1.3亿的BTC被盗 背后元凶是AI?

    作者:区块链骑士;来源:X,@BlocKnight21

    如果一个人把比特币助记词锁在保险柜里,钱包从没联网,私钥也从未泄露,但他的比特币还是被盗了,这是怎么回事?

    这就是Coldcard 事件的原形,截止昨日,估算此次事件的总损失可能已达2055枚BTC,约1.3亿美元。

    这些钱包的主人做对了所有事,但他们运气不好,钱包生成助记词的那一刻,随机数就已经不够随机了

    Coldcard本该用芯片内置的硬件随机数生成器来产生种子,但2021年3月的一次固件更新中,一个配置错误让设备绕过了硬件随机源,转而使用了一款伪随机数生成器。

    翻译成人话就是,本想让一台真正的摇骰机帮生成助记词,但机器内部出了岔子,实际干活的是一个按固定规则算数的计算器,它算出来的数看起来像随机,实际上是可预测的。

    Block的工程师追溯后发现,攻击者不需要接触钱包,只需离线生成所有可能的候选种子,推导出对应地址,再和区块链上有余额的地址比对,一旦匹配上,就能直接转走资金。

    更麻烦的是,安装新固件只能保护之后新生成的种子,已经生成的有问题的种子无法被修复,用户必须创建全新钱包并转移资金。

    Coldcard官方说法是,有人利用AI审查了他们之前的固件版本,并偶然发现了这个问题。

    几乎同一时间,非托管比特币兑换服务Boltz宣布无限期关闭,官方称AI辅助的自动化攻击速度太快了。

    Boltz说,过去几个月他们持续遭受自动化、AI辅助的探测,处理了多次漏洞利用。每次都能控制住,但攻击者迭代的速度比他们这个小团队发现和打补丁的速度还快。最终团队认定无法再安全运营。

    这两件事放在一起看,会让人看到后背发凉。

    Coldcard 的漏洞在代码里藏了五年,源代码公开,却没人发现。有报道称,Anthropic的AI编程模型Claude只用了8分钟就找到了Coldcard的另一个关键漏洞。

    虽然这个漏洞是否被利用还不确定,但速度对比已经足够说明问题。

    CISA在6月就警告联邦机构,AI正帮助研究人员和攻击者以相近速度发现漏洞,风险最高的漏洞的修补窗口被压缩到按天计算。

    因此,当防御依赖一个小团队手动审核代码和手动打补丁,而这个团队面对的是能24小时不间断扫描、自动发现漏洞的AI时,这个防御体系也继承了一个危险的假设,即假设人的速度能跟上机器的速度。

    但最近的一系列安全事故都在证明,这个假设正在失效。

    只能说比特币的密码学核心仍然是安全的,但围绕私钥的整个基础设施,正在成为新的攻击点,而AI让这个攻击变得更易被发现和被利用,整个行业都将面临新的攻防考验。

    UCHuB7l9t91PMjCNk6y6EfAHoUH5FOB0jq5UgH9h.jpeg

    jinse.com.cn 0
    好文章,需要你的鼓励
    jinse.com.cn 0
    好文章,需要你的鼓励
    参与评论
    0/140
    提交评论
    文章作者: / 责任编辑:

    声明:本文由入驻金色财经的作者撰写,观点仅代表作者本人,绝不代表金色财经赞同其观点或证实其描述。

    提示:投资有风险,入市须谨慎。本资讯不作为投资理财建议。

    金色财经 > 区块链骑士 > 价值1.3亿的BTC被盗 背后元凶是AI?
    • 寻求报道
    • 金色财经中国版App下载
      金色财经APP
      iOS & Android
    • 加入社群
      Telegram
    • 意见反馈
    • 返回顶部
    • 返回底部