Galaxy Research于周五发布报告称,近1200个地址因Coldcard硬件钱包固件漏洞被洗劫,共计超过1000枚比特币(约7000万美元)被转走。该机构根据Block工程师识别并由Clay Garrett分享的资金流向模式,确认在7月30日01:10:20至01:51:26 UTC期间,有1196个地址被完全清空,总计1082.65枚BTC(约7020万美元)被盗。
此次警告源于Coldcard设备制造商Coinkite周四发布的公告,称一个持续存在的问题影响了在Coldcard Mk3硬件钱包上生成的种子。Coinkite在公告中表示:“出于充分谨慎的考虑,Coinkite警告所有在4.0.1版本(2021年3月)或之后任何版本上使用Mk3生成种子的用户,其资金可能面临风险。”随后,Coinkite将公告范围扩大到部分Mk4、Mk5及Coldcard Q固件版本,并为所有受影响型号发布了紧急固件更新。
Coinkite首席执行官Rodolfo Novak(更为人熟知的名字是NVK)周五公开道歉,称公司对“固件错误负全部责任”,并承认其审查流程未能发现该缺陷。Novak还暗示,该漏洞可能是通过人工智能被发现的,并将这一事件称为“新AI范式的严峻现实”。他警告说,AI辅助代码审查能够比经验丰富的安全专家更快识别潜在错误,从而使攻击者能够利用公开代码中的弱点。
Galaxy Research提醒,鉴于该漏洞的性质,未来任何Coldcard生成的地址都可能遭到攻击,且攻击行为不一定与此次观察到的模式完全一致。该机构指出:“这一模式告诉我们,所有被盗资金都流向了同一个攻击者——但它并未揭示攻击本身,因为攻击过程与币主自行转币的行为看起来毫无二致。”
Coinkite已建议用户更新固件并生成新的种子。用户还应在转移全部资金前先用小额交易测试新钱包,并在交易完成前保留旧备份。此次事件引发了业界对AI在识别和利用加密货币硬件安全漏洞方面日益增长的作用的关注。
