#加密货币 史诗级灾难:AI 仅花费 8 分钟就找到 ColdCard 钱包漏洞,问题发生根源是工程师偷懒糊代码。固件代码分析显示,2021 年 ColdCard 工程师在编写固件时遇到错误,这名工程师并未仔细分析错误的深层原因,而是选择禁用钱包内置的硬件随机数生成器。禁用后钱包默认使用软件随机数,而这项异常更改并未在后续的审计中被检测出来,直到现在黑客开始利用漏洞洗劫钱包。查看全文:https://ourl.co/114175
加拿大比特币硬件钱包制造商 ColdCard 因固件漏洞导致大量投资者的钱包余额被黑客洗劫,根据目前链上追踪数据,黑客抽走的比特币总价值已经接近 1 亿美元。由于并非所有用户都知道钱包有漏洞,因此随着时间推移黑客可以抽走的比特币会越来越多。
更可怕的是 AI 模型仅仅花费 8 分钟就可以找到该钱包中的漏洞,因此其他非专业黑客也可以轻松手搓测试环境发起攻击,这可能导致更多钱包资金被抽走,目前完全没法预估这种灾难最终会影响多少比特币投资者。
ColdCard 标榜自己仅支持比特币以及通过开源固件代码来提升社区信任度,遗憾的是现在来看该公司的代码审计其实完全流于形式,有网友使用 Claude Code 审计开源固件代码,模型在 8 分钟内就直接定位问题,认为固件生成私钥时调用的是软件伪随机数,而不是芯片上的硬件真随机数生成器。
由于使用的伪随机数生成器有问题,这导致生成的种子空间范围非常有限,黑客可以在极端的时间内生成大量种子、比特币钱包地址和私钥,然后将地址与链上数据匹配,如果对应钱包地址有余额的话,就可以直接使用私钥将钱包清空。
如此简单的问题竟然存在 5 年都没有被发现,可见 ColdCard 本身代码审计就是流于形式,但凡工程团队仔细阅读代码就很容易发现问题,这个简单的问题在 5 年后的今天造成了史诗级灾难。
由于 ColdCard 固件代码开源因此我们可以很轻松的通过 AI 审计代码并分析此次问题的发生根源,从审计结果来看这次问题与工程师偷懒糊代码有直接关系,因为编写代码的工程师在编译时遇到错误,于是这名工程师直接禁用钱包内置的硬件随机数生成器,改成软件生成伪随机数。
2021 年时 ColdCard 工程师在编写固件时遇到错误,这名工程师没有仔细分析错误的发生原因,而是尝试提交代码禁用钱包的硬件随机数生成器,禁用后编译没有再发生错误,或许这名工程师最初只是想测试不同的情况是否会出现类似错误,但遗憾的是测试代码被永久保留下来。
有兴趣的用户可以查看 BTCPP 网站发布的详细技术报告:https://insider.btcpp.dev/p/when-randombytes-runs-but-doesnt






