加拿大比特币技术公司Coinkite发布最新公告称,近期造成用户资金被盗的软件漏洞并未能被人工智能工具识别,并警告这一情况对“所有从事比特币业务的公司都是一次警示,而不仅仅是Coinkite”。
Coinkite在公告中表示,公司在人工智能辅助审查中使用了包括Kimi K3、Claude Fable和Codex 5.6等一系列的前沿模型,均未发现软件存在漏洞。
该公司还表示,随着对事件更深入的调查,会持续更新公告。
Coinkite旗下的Coldcard硬件钱包是加密市场公认的高安全等级硬件“冷钱包”,依靠断网离线存储私钥,长期被大额比特币持有者视作规避盗币和交易所暴雷的核心工具。

根据Galaxy Research的最新分析,Coldcard硬件钱包黑客事件中,包括疑似的攻击在内,已造成1.3亿美元的损失。目前盗币攻击仍在继续。
Coldcard事件概述
上周四(7月30日)是第一轮大规模盗币的开始,攻击者在41分钟内清空1195个地址,盗走1082.65枚比特币。 Coinkite公司随即发布安全警告。
上周五,Coinkite 公司CEO Rodolfo Novak在社交媒体上致歉,他称“公司对固件错误承担全部责任”,目前该公司还没有披露具体的赔偿方案。
在8月1日公司最后一次安全公告更新中, Coinkite称已经针对所有受影响的型号和版本发布了紧急修复程序。
此外,根据加密货币专家和Coinkite公司的描述,攻击过程是:算法缺陷导致的“助记词Seed phrase”(用于访问钱包的一长串单词)帮助攻击者推导出了钱包的位置,再通过比对公开区块链找到资产存放地,拿到私钥并转走货币。
值得注意的是,此次受影响的固件版本Mk2/Mk3最初发布于2021年3月,从4.0.1到4.1.9一直存在编译配置错误:硬件真随机数被静默旁路,改用可预测软件伪随机数生成助记词。
市场反应
此次黑客盗币事件在社交媒体上引发了一系列恐慌,同时也让许多人意识到“自主托管”是加密货币的创始原则之一。
区块链初创公司Predicate CEO Nikhil Raghuveera表示,“自主托管是数字资产的核心特质,但Coldcard事件说明,单一环节故障便足以冲击整套模式的公信力,因为该生态本就建立在缺乏信任度的承诺上。”
竞争对手Ledger的网络安全专家Vincent Bouzon对此评论称,任何钱包的根密钥安全性最终都取决于高质量的随机数(熵)生成过程,同时熵的生成必须依托安全硬件,架构上不能静默降级到不可信的软件随机。