欧易

您数字货币与 Web3的直通车

数字货币交易和 Web3 - 为您轻松实现

欧易交易所
当前位置:首页-最新资讯-详情
AI盯上加密旧代码,安全攻防进入新阶段

加密行业最麻烦的一类漏洞,往往不是刚上线的新代码,而是那些已经运行了几年、没人再觉得会出问题的旧代码。

2026年的几起事件,正在把这个问题重新摆到台面上。

Coldcard 的案例尤其典型。其2021年固件中的随机数生成缺陷,导致部分恢复种子的随机性不足。自7月30日起,攻击者开始从受影响钱包中转移比特币,后续统计显示损失至少达到约1700 BTC,Galaxy Research 联系到的190名受害者涉及超过8600个地址,确认损失达到1778.84 BTC,按当时价格计算超过1.1亿美元。

这不是传统意义上的“黑进硬件钱包”。

Coldcard 当前公布的安全说明明确指出,此次事件源于固件的种子生成问题,攻击者可以在设备之外重新推导相关私钥,并不需要远程控制设备本身。更麻烦的是,更新固件只能修复未来生成种子的流程,已经受到影响的旧种子并不会因为升级而自动恢复安全。

这也是硬件钱包安全最容易被低估的一层。

用户看到的是一台物理设备,真正决定资产安全的却是一整套软件、随机数生成、密码学库和备份流程。设备没有被“黑”,不代表里面的钱就安全。

而 Coinkite 如今甚至提出了一个更值得玩味的假设:需要假设有人使用 AI 对其公开固件进行了审查。不过,目前并没有证据能够确认 AI 就是此次 Coldcard 攻击的直接参与者。

这个判断必须和另一个案例放在一起看。

今年5月,Shielded Labs 研究员 Taylor Hornby 使用 Claude Opus 4.8 辅助审计 Zcash Orchard 屏蔽池电路,发现了一项始于2022年的严重漏洞。研究人员随后构造了完整利用程序,在本地测试环境中可以无限量生成无法被检测的伪造 ZEC。Zcash 开发团队收到报告后,在几天内完成修复,目前没有证据表明该漏洞曾被攻击者利用。

两个故事几乎是一正一反。

一个是多年存在的漏洞最终被攻击者利用,另一个则是在漏洞被利用之前,通过 AI 辅助审计把它挖了出来。

这可能才是 AI 对加密安全真正带来的变化。

过去审计一套复杂的密码学代码,需要非常专业的人长期阅读代码、建立测试环境,再不断尝试寻找边界条件。人类研究员当然可以做到,但时间和成本决定了不可能把每一行老代码都重新翻一遍。

AI 改变的是“重新检查”的成本。

尤其是已经公开多年的开源项目。代码在那里,历史提交在那里,漏洞也可能在那里。过去没人有足够时间重新看一遍,现在机器可以不断提出假设、生成测试、分析调用关系,再把结果交给研究人员验证。

这会让加密行业面对一个有点尴尬的现实:开源既是安全机制,也可能成为攻击者的巨大信息库。

代码越透明,理论上越容易被全球安全研究者检查;但同样意味着攻击者也可以获得完全相同的材料。

更进一步,AI正在降低利用这些公开信息的技术门槛。

Chainalysis近期发布的研究显示,所谓“Blockchain Dead Drops”正在快速增加。攻击者把恶意软件指令、命令与控制信息写入公链交易或智能合约,让被感染设备从链上读取后续指令。相关链上恶意写入量已经从每天约2.06次增加至11.1次,增幅达到440%。Chainalysis认为,开放权重 AI 编程模型降低了构建这类攻击基础设施的门槛。

这里出现了一个非常反直觉的变化。

区块链原本被设计成一种公开、持久、抗审查的数据库,这些特性对金融应用是优势。但如果把视角换成攻击者,同样的特性就意味着:一旦恶意指令被写进链上,它不像传统服务器那样可以简单地被关掉。

服务器可以被封。

域名可以被注销。

GitHub 仓库可以被删除。

但一条已经确认的区块链记录,很难从整个网络中抹掉。

所以 AI 和 Crypto 的结合,并不只有“AI交易机器人”“去中心化算力”这些更容易被市场接受的故事。安全领域正在出现另一条暗线:AI降低了寻找漏洞、理解代码和搭建攻击基础设施的成本,而区块链又提供了攻击者需要的持久化通信环境。

这会把攻防双方都推向一个新的竞赛阶段。

对防守方来说,AI代码审计可能从“加分项”变成长期安全流程的一部分。尤其是硬件钱包、ZK电路、跨链桥、客户端和底层密码学库,这些系统生命周期往往远长于普通互联网应用,一个五年前埋下的问题,今天依然可能对应数亿美元资产。

对攻击者来说,情况同样发生变化。

过去发现一个严重漏洞,需要专家。

未来可能只需要一个模型、一套代理工作流,再加上足够长的测试时间。真正稀缺的东西,可能从“会不会找到漏洞”,逐渐变成“谁能更早找到”。

这也是 Coldcard 和 Zcash 两个案例最值得放在一起看的原因。

AI没有凭空制造漏洞。漏洞原本就在那里。

它只是让人类第一次拥有了一种更便宜、更持续、也更不知疲倦的方式去重新审视那些已经被认为“运行正常”的系统。

对于拥有数十亿美元链上资产的加密行业来说,这种能力既可能成为新的防火墙,也可能成为新的撬棍。

区别只在于,谁先拿到它。

相关报道

Kiyosaki预警全球市场崩盘,债务与人口老龄化成焦点 2026-09-20

Kiyosaki预警全球市场崩盘,债务与人口老龄化成焦点

《富爸爸穷爸爸》作者近期在社交平台发文称,自己认为“历史上最大崩盘”已经开始,而且这轮压力最初出现在欧洲和日本,随后可能向全球扩散。他将AI投机、伊朗战争、高债务以及婴儿潮一代退休列为主要因素,并再次强调自己没有选择大量持有现金,而是通过能够产生收入的房地产、个人业务、原油生产井,以及比特币、黄金和白银进行准备。

Read More
越南加速发放加密牌照,数字资产市场进入落地期 2026-09-19

越南加速发放加密牌照,数字资产市场进入落地期

9月15日,越南财政部副部长Nguyen Duc Chi在维也纳与奥地利金融市场管理局(FMA)执行董事Mariana Kühnel会面时透露,越南已经建立加密资产市场试点法律框架,并预计在2026年向首批加密资产服务商发放牌照,随后允许相关数字资产平台开始运营。

Read More
dtcpay获2500万美元融资,稳定币支付加速出海 2026-09-19

dtcpay获2500万美元融资,稳定币支付加速出海

9月18日,dtcpay宣布完成2500万美元A轮融资。Vertex Ventures Southeast Asia & India在今年4月领投首轮融资,后续日本金融集团SBI Group通过SBI Ventures Asset和SBI-NTU-Kyobo Digital Innovation Fund参与,使本轮融资总额扩大至2500万美元。

Read More
Visa堵上Meme币信用卡积分漏洞 2026-09-19

Visa堵上Meme币信用卡积分漏洞

Meme币正在碰到一个有点意外的监管边界:不是交易所,也不是证券法,而是信用卡积分。据Fox Business加密记者披露,Visa正在着手堵住一项此前存在的支付漏洞。部分Meme币交易在信用卡网络中被归类为普通数字商品,而不是加密资产交易,因此用户完成购买后,仍可能正常获得信用卡积分、返现等奖励。

Read More
Helius联合创始人谈Zcash:隐私重塑货币属性 2026-09-18

Helius联合创始人谈Zcash:隐私重塑货币属性

隐私,一直是 Zcash 最核心的标签。但在 Helius 联合创始人 Mert Mumtaz 看来,隐私并不只是为了隐藏交易信息,它更深层的价值,是帮助加密资产重新接近一种“更优货币”的形态。

Read More
Solana缩短槽位时间,网络节奏再次加速 2026-09-18

Solana缩短槽位时间,网络节奏再次加速

据报道,Solana 已将目标槽位时间(slot time)从 300 毫秒缩短至 250 毫秒,区块生成速度提升约 17%。不过,这一变化并不会直接提高网络整体交易处理能力,因为每个槽位能够承载的计算资源和数据容量也会同步调整。

Read More

立即创建 账号,开始交易!

创建账号