硬件钱包不是问题,Ledger高管称AI攻击者才是
上周,116万美元的Coldcard黑客事件让比特币持有者感到不安。Ledger的首席安全执行官表示,新闻标题完全错过了要点。
在接受彭博社采访时,Ledger的首席人类代理官Ian Rogers辩称,这次攻击并不证明自我保管或硬件钱包本质上存在风险。他表示,真正的问题在于AI让攻击者能够对建立在弱随机性基础上的系统进行攻击。
为什么Ledger没有受到影响
Coldcard的漏洞追溯到2021年的一个固件错误,该错误通过软件伪随机数生成器而不是设备的硬件芯片来生成种子。
这导致产生的熵大约在40到72位之间,这样的地址空间对于一个AI驱动的攻击者来说足够小,可以系统性地扫描并找到私钥。TRM Labs追踪到在7月30日的第一次攻击中,有1,082 BTC被盗。
Rogers告诉彭博社,Ledger完全在硬件中生成熵,使用经过认证的安全芯片,没有软件后备。结果的地址空间在他看来是“数字3后面跟着67个零”。没有攻击者能够通过暴力破解来获取。
这并不是Ledger第一次发现这种缺陷。2022年,该公司在Trust Wallet中识别出类似的漏洞,并通过负责任的披露帮助用户将资金转移到安全的地方。BeInCrypto对Coldcard持续盗窃潮的报道显示,一旦漏洞被知晓,利用的速度和系统性是多么迅速。
AI如何改变威胁的三种方式
Rogers列出了三种复合威胁。
首先,AI赋予攻击者更多的能力来发现任何系统中的漏洞,而不仅仅是加密货币。他提到对美国水基础设施的攻击是同一趋势的一部分,因为底层工具是通用的。
其次,AI辅助开发意味着更多的代码在整个行业中更快地发布,扩大了每个人的攻击面。BeInCrypto报道了AI驱动的智能合约漏洞现在超越了检测它们的工具。
第三,这也是Rogers超越Coldcard故事的地方,企业正在部署持有内部秘密(如电子邮件、Slack和凭证)访问权限的代理。彭博社将Coldcard的利用框架视为硬件故事。Rogers则将其视为一个更广泛的AI时代安全问题的早期信号。
Rogers警告的代理威胁
去年年底,Rogers描述了一个未来,人们将密码、信用卡和身份交给AI代理,这是一种危险的、未管理的风险。当时很少有人理解他的意思。现在他们明白了。
他的类比将AI代理和秘密比作青少年和车钥匙。钥匙并不在青少年的房间里。父母根据上下文决定何时允许访问。周一早上去学校的车程是可以的,而周五晚上聚会后的车程则不可以。Rogers认为,任何代理可以访问的内容和时间必须遵循相同的逻辑。
Ledger已经提供工具,让代理可以持有钱包而不持有私钥。这个原则与一直以来支配硬件安全的原则相同:通过设计保护,而不是通过政策保护。
无论你的资产存放在哪里,你都应该关注保护它们的安全级别。
Rogers告诉彭博社。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

Cash App通过与MoonPay的联动扩大了对Altcoin的购买

黄金期权市场转向看涨,黄金基金资金流入创年内新高

Ledger挑战加密行业:比特币设计中的安全性不可妥协

CZ要求Trust Wallet简化隐藏币种控制

特朗普领导的世界自由公司获得美国OCC对国家信托银行的有条件批准

CZ向Giggle Academy转账96.5万美元,退休公共钱包

Tudor Investment增持IBIT股票至688529股

Cboe BZX提交3倍比特币ETF上市规则变更提案

加密资产价值达到43亿美元

瑞士银行UBS通过ETF将比特币期权敞口扩大24倍

Edelman Financial 披露 3400 万美元比特币 ETF 持仓

Anthropic 二季度营收超 115 亿美元,Kraken 利润降至 2300 万美元

Cboe申请SEC批准3倍杠杆比特币和以太坊ETF

Michael Burry 调仓,平仓特斯拉和应用材料空头,加码纳指看跌押注

稳定币:PayPal与MoonPay推出代币工厂

如何让加密资产成为被传统信贷体系接受的抵押品?

美国ESG基金第二季度净流入30亿美元,AI电网ETF领跑










