Ledger警示:1.16亿美元Coldcard被黑案凸显AI 放大钱包缺陷风险
2026-08-16分类:Ledger 阅读()

Ledger 高管 Ian Rogers 表示,此次涉资约 1.16 亿美元的 Coldcard 被黑事件,真正暴露的是“弱随机数在 AI 时代被放大”的问题,而非硬件钱包或自托管模式本身存在“原罪式”的安全缺陷。
比特币钱包致命缺陷
多家媒体在 8 月 12 日的报道中援引 Ledger“首席人类业务官” Rogers 的观点称,他并不认同此次事故证明“硬件钱包天然不安全”。在他看来,根源在于随机数质量不达标,加之 AI 工具使攻击者能更高效地扫描和锁定存在弱点的系统。
Coldcard 制造商 Coinkite 在一篇博文中解释称,2021 年引入的一次固件更新,意外导致种子生成改用软件伪随机数,而非既定的硬件随机路径。其初步评估显示,受影响的 Mk2 和 Mk3 设备有效熵约为 40 比特,后续受影响的新型号则约为 72 比特。
区块链分析机构 TRM Labs 在报告中称,攻击分四波展开,累计从逾 5,200 个地址转走约 1,816 枚 BTC,按当时市价折合损失接近 1.16 亿美元。Ledger 在声明中强调,其设备的熵由内置于认证安全元件(Secure Element)中的硬件真随机数发生器(TRNG)提供,不依赖任何软件回退路径。
Ian Rogers 的 AI 风险警告
Rogers 指出,AI 正在三方面重塑威胁版图:一是为攻击者提供更强大的漏洞发现工具;二是显著加速软件开发迭代;三是让越来越多 AI 代理(agents)被赋予访问敏感系统和数据的权限。
在他看来,第三点的风险已经远超加密钱包本身,因为企业级 AI 代理往往同时处理电子邮件、登录凭证、支付数据以及内部沟通内容,一旦被滥用,后果难以估量。
Rogers 将 AI 代理的权限控制比喻为“父母何时把车钥匙交给青少年”的决策:真正关键的不只是是否给钥匙,而是在什么情境下、赋予多大权限。他强调,应根据具体业务场景来细化 AI 代理可调用的敏感权限。
Ledger 正在开发相关技术,将“代理操作钱包的能力”与“对私钥的最终控制权”进行严格隔离,力图做到即便代理被利用,核心密钥层也不被直接暴露。
“无论你的资产放在哪儿,你都应该关心保护它们的安全等级。”Rogers 接受 **彭博社(Bloomberg)**采访时如是说。
实际上,Ledger 此前就多次对“随机数质量”敲响警钟。其安全团队 Donjon 曾在 2022 年 11 月向 Trust Wallet 披露:其浏览器扩展钱包存在种子熵仅 32 比特的严重问题。
Tags:
本栏推荐
Ledger钱包如何购买?三大渠道盘点