Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

約594顆BTC受牽連?Coldcard隨機數缺陷掀比特幣資安論戰

霧面硬體錢包旁擺放的復原卡片 / TokenPost.ai

Coldcard硬體錢包資安風波的核心,如今已從比特幣(BTC)協議本身,收斂到硬體錢包「種子生成」實作出的錯誤。加密資產管理機構CoinShares在《Beyond the Coldcard exploit》報告中,把這起事件視為AI與金融資安成本結構轉變的案例。

Coinkite於2026年7月30日發布的Coldcard資安公告指出,Mk2、Mk3機型4.0.1至4.1.9版韌體,以及修復版本推出前產生的部分Mk4、Mk5與Q機型種子,都可能受到影響。修復版本分別為Mk2、Mk3的4.2.0版、Mk4、Mk5的5.6.0版,以及Q的1.5.0Q版。公司也說明,已經生成的種子不會因為升級韌體就自動修復。

這次的問題不在共識規則或簽章演算法,而是出在裝置產生種子時所仰賴的隨機數生成過程。若產生助憶詞(種子詞)時的隨機性不足,攻擊者就有機會縮小可能組合的範圍。硬體錢包原本的定位是「離線保管私鑰」的裝置,但如果種子生成這一步本身不夠扎實,自我保管的整體安全性也會跟著動搖。

受影響規模需要區分資料來源來看。根據Decrypt的鏈上分析與後續報導,約594顆比特幣(BTC)、市值約3,800萬美元、涉及約500個錢包地址,在約25分鐘內受到波及。不過這項數字並非Coinkite官方公告中確認的損失金額。

目前並沒有直接證據顯示,這項漏洞確實是由AI找出來的。Coinkite提出攻擊者可能利用AI檢視其開源韌體的推測,但公司自行以AI重新檢查後,並未找到相同的缺陷。CoinShares則把這一點,與AI正在改變金融資安「成本結構」的趨勢連結起來解讀。

這起事件也與本社先前的報導有所呼應。本社日前報導,Coldcard資安漏洞事件後,比特幣新增地址數一度從26萬個增加到33萬個。市場解讀,這是使用者將資金從舊錢包轉移到新地址,才讓鏈上指標出現變化。

針對可能受影響的使用者,Coinkite提出的因應做法集中在「重新產生種子」與「驗證」兩個步驟。公司建議使用者可以設定強度較高的BIP-39密碼短語,或者改用未受影響的裝置重新產生新種子,並在確認收款地址無誤後,先進行小額測試轉帳再進行後續操作。公司也提醒,密碼短語能降低風險,但無法修復既有種子本身的問題。

AI資安的討論,同時也在另一條軸線上擴大。國際貨幣基金組織(IMF)在2026年6月30日發布的報告中指出,AI可能會加快金融部門漏洞被發現與被利用的速度、頻率與範圍。

英國國家網路安全中心(NCSC)也評估,到2027年為止,「AI輔助漏洞研究」與「漏洞攻擊工具開發」很可能會是最重要的變化之一。

英國AI安全研究所(AISI)在一項模擬企業網路遭攻擊、共32個階段的評估情境中發現,GPT-4o在2024年8月平均只能完成1.7個階段,但Claude Opus 4.6到了2026年2月,平均已能完成9.8個階段。這顯示AI既可能是防禦工具,也可能被用來自動化攻擊。

Coldcard事件把比特幣資安的討論焦點,從「加密演算法是否被破解」,轉移到「處理金鑰的裝置與流程是否夠扎實」。Coinkite表示,調查仍在持續進行,後續會公布更多細節。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1