區塊鏈

Web3 錢包「多事之秋」:AI 時代如何理解 Crypto 安全的「矛與盾」演進?

金色財經

撰文:imToken

最近一個月,Crypto 圈的安全神經再次被緊繃。

先是 Coldcard 被曝出嚴重的隨機數生成漏洞,緊接着 Trezor、SafePal 又相繼披露了用戶隱私數據泄露的風險事件。

三起事件乍看之下並沒有太多共同點,但如果把時間線稍微拉長一點,會發現它們共同指向了一個越來越重要的問題:


當 AI 開始讓漏洞發現、攻擊開發和社會工程越來越自動化,一款加密錢包,究竟還有多少地方,可能成為攻擊者尋找的下一處薄弱環節?

一、藉助 AI,駭客攻擊從「手藝活」變成「工業化」

客觀地講,這三起事件暴露了完全不同的攻擊面。

Coldcard 的問題在於私鑰生成,是嚴重的安全問題;Trezor 出在第三方物流服務,SafePal 出在訂單系統與插件權限,屬於隱私泄露連帶的風險暴露。

雖然目前沒有證據證明三起事件均與 AI 直接相關,但不得不承認的是,身處 AI 時代,駭客的「工具箱」,正在發生巨變。

因為過去很多高級網路攻擊,本質上受到一種非常現實的限制——人的時間。

研究一個大型代碼庫、理解調用關係、尋找隱藏多年的邏輯漏洞,需要經驗豐富的安全研究員投入大量時間;針對一個特定用戶搜集身份資訊、研究他的習慣、設計一封足夠可信的釣魚郵件,甚至需要投入數月時間去構造複雜的社會工程學劇本。

這就導致過去的攻擊,往往存在一種取捨:要麼高度自動化,但攻擊方式比較粗糙,廣撒網等少數用戶上鈎;要麼針對特定高價值目標精心設計,但很難規模化複製。

但在 AI 能力飛速演進的今天,駭客的工具箱被徹底升級了:

  • 漏洞挖掘自動化:AI 可以輔助攻擊者快速分析智能合約、客戶端代碼甚至固件,自動尋找零日漏洞和邏輯瑕疵。

  • 社會工程學規模化:過去需要精心撰寫的釣魚郵件,現在 AI 可以基於泄漏的用戶身份數據,自動生成高度定製化、極具說服力的釣魚內容、短信甚至語音/影音;

  • 攻擊實施智能化:從尋找目標到多通道並發投放,整個攻擊鏈路的成本降到了歷史最低點;

可以說,從目標篩選、漏洞研究,到惡意代碼生成、社會工程和攻擊內容投放,過去分散在不同攻擊者手中的能力,正在逐漸被壓縮進一套更加自動化的工作流。

這也是 AI 對網路安全真正深遠的影響。

它未必突然創造出一種前所未見的攻擊方式,而是在迅速降低既有攻擊方式的成本——尋找一個漏洞更便宜了,分析一個目標更快了,生成一千封不同版本的釣魚郵件,也比過去容易得多。

換句話說,過去很多系統之所以沒有被攻擊,並不一定意味著不存在漏洞,有時只是因為漏洞太難找、攻擊成本太高、被攻擊者性價比太低,而現在,過去依賴「攻擊者沒有這麼多時間」形成的那道隱形安全邊界,正在逐漸變薄。

從這個角度看,加密資產的安全攻防,也正在從過去相對集中的「私鑰爭奪戰」,擴展為一場覆蓋代碼、設備、供應鏈、用戶身份和日常交互的全鏈路拉鋸戰。

AI 所做的,只是進一步按下了加速鍵。

二、錢包真正的攻擊面,不止一串助記詞

這也是為什麼最近幾起事件放在一起看,會顯得格外有代表性。

它們依次擊中了錢包生命周期里的不同位置,提醒我們錢包所面臨的風險早已超越了「私鑰有沒有被盜」這一單一維度,更嵌入在私鑰生成、硬體設備、物流供應鏈甚至用戶隱私資訊的每一個環節中。

我們可以簡單拆解一下。

Coldcard 就是最典型的例子,它的問題發生在用戶甚至還沒有真正開始使用錢包的時候。

助記詞看起來仍然是 12 個或者 24 個正常的單詞,設備也可以正常簽名、轉賬,用戶甚至很難察覺任何異常,但生成這串助記詞的隨機數並不隨機,那即便你的助記詞沒有告訴任何人,也依然可能面臨風險。

因為「保管好助記詞」的前提,本就是這串助記詞首先經過了足夠安全、不可預測的方式生成。

然後是 Trezor 和 SafePal。

與 Coldcard 不同,它們的硬體本身並沒有被攻破,助記詞也完好無損,然而卻泄露了用戶的購買記錄——包括姓名、電話、信箱乃至收貨地址。

這就好比你買了一個頂級防爆保險櫃,保險櫃沒被撬開,但物流公司的發貨單丟了,上面清楚地寫着你叫什麼、信箱是什麼、電話號碼是什麼、住在哪裡,以及他購買過一台專門用來保存加密資產的硬體錢包。

那攻擊者獲得的就是一份潛在的 Crypto 高價值用戶線索,可以冒充錢包客服發送「緊急固件升級」通知,可以根據購買型號定製釣魚頁面,可以打電話聲稱訂單存在異常,甚至進一步把用戶的社交媒體、公開身份和鏈上地址進行關聯。

也就是說,破解不了密碼學,不代表攻擊就無路可走。

現實世界甚至存在一個 Crypto 社區流傳多年的極端說法——「5 美元扳手攻擊」:再強的加密算法,也無法解決攻擊者直接找到資產持有人的問題。

這並不完全是理論風險。根據 Chainalysis 向《金融時報》提供的數據,截至 2026 年 8 月中旬,今年已經記錄至少 46 起針對 Crypto 持有者的暴力攻擊,其中綁架超過一半,入室攻擊占比超過三分之一。

所以再回過頭看這三件事,就會發現今天所謂的「錢包安全」,實際上已經變成一條很長的鏈:

從錢包代碼、隨機數和密鑰生成,到晶片、固件與設備,再到官網、購買渠道、供應鏈、物流和訂單數據庫;用戶真正開始使用之後,又會連接 RPC、DApp、瀏覽器插件和智能合約,隨後還涉及授權、簽名、客服、社交媒體乃至 AI Agent。

其中任何一環變成最薄弱的位置,都可能繞過其他環節建立起來的安全防線。

三、當攻擊開始自動化,防守必須融入 AI

如果 AI 繼續沿着目前的速度進化,那麼今天暴露出來的這些問題,很可能還只是開始。

因為 AI 最擅長的事情之一,就是面對一個龐大的系統,持續尋找異常、重複模式和薄弱環節。

攻擊者可以讓 Agent 持續掃描開源代碼,可以批量測試網頁、API 與插件權限,可以自動搜集社交媒體與公開數據庫中的資訊,再篩選潛在的高價值目標。

甚至釣魚本身,也可能從過去千篇一律的「錢包即將過期,請輸入助記詞」,進化成真正了解你是誰的實時對話:

  • 如果攻擊者知道你剛購買了一台某型號硬體錢包,它完全可以給你生成一封對應型號的「固件安全通知」;

  • 如果知道你最近參與過某個 DeFi 協議,它可以偽裝成該項目方讓你遷移到新協議金庫;

  • 如果進一步獲取了你的社交賬號和公開發言,甚至可以模仿你熟悉的團隊成員、KOL 或客服人員與你交流;

從這個這個角度看,未來錢包面臨的一個重要挑戰,就是當攻擊已經從「固定規則」升級成會分析、會判斷、會變化的系統時,防守還能不能只依賴靜態規則?

畢竟此前的錢包安全機制,仍然比較接近一套「規則庫」:某個地址被標記為釣魚地址,就彈窗提醒;某個域名進入黑名單,就禁止訪問;某種授權模式風險較高,就增加一層提示。

這些機制依然重要,但面對越來越動態的攻擊,僅靠已經發生過的風險去識別下一次風險,顯然還不夠。

AI 恰恰可以成為防守側非常重要的補充,事實上,這並不是一個突然出現的新命題。

此前 imToken 在圍繞「AI × Web3 安全」的討論中,就曾提出過類似的方向:未來錢包的安全能力,不應該只停留在地址黑名單、風險標籤和固定彈窗,而是可以藉助 AI,把安全判斷進一步前移到用戶整個交易過程中。

例如,在代碼進入生產環境之前,AI 可以持續審查代碼依賴、調用路徑和異常邏輯;用戶訪問一個 DApp 時,可以結合域名歷史、前端行為、合約地址和鏈上關聯關係判斷它是否異常;在簽名之前,則可以模擬交易真正執行後的結果,而不是僅僅給用戶展示一串難以理解的十六進制數據。

再往前一步,錢包甚至可以逐漸建立針對每個用戶的動態安全模型。

一個長期只進行幾百美元轉賬的帳戶,突然準備將全部資產授權給一個剛剛部署兩小時的陌生合約,本身就是異常信號;一個用戶從未交互過的地址,突然要求無限額度 Approval,也應該獲得更高優先級的風險提醒;而一封聲稱來自錢包官方、要求用戶輸入助記詞的郵件,無論內容寫得多麼逼真,都應該被直接判定為高風險。

於是 AI 帶來的變化,可能不僅僅是「自動幫用戶判斷一個地址安不安全」,它更像是讓錢包從一個相對被動的密鑰保管和簽名工具,逐漸擁有一層主動的風險判斷能力。

這也讓 imToken 此前討論的另一層安全邊界也變得更加重要,即 AI 可以幫助用戶理解和執行複雜操作,但資產控制權不能因此被無限讓渡,對於大額轉賬、新地址授權、敏感合約交互等關鍵行為,仍然需要通過最小權限、人類確認、執行前預演和清晰的可解釋性,將 AI 的能力限制在明確的授權範圍之內。

尤其是在真正異常的時候,把「為什麼危險」「執行後會發生什麼」「風險到底在哪裡」清楚地告訴用戶。

換句話說,AI 防禦的意義,在於推動錢包從一個被動的簽名工具,逐漸擁有主動理解交易、識別異常和約束執行的能力。

寫在最後

最近一系列錢包安全事件,並不意味著自託管模式失去了價值,更不意味著用戶應該重新把全部資產控制權交還給中心化平台。

它們真正提醒我們的,恰恰是自託管,從來不等於天然安全,只是將資產的絕對控制權交還給用戶。

而保護這份控制權,需要一套能夠隨時代演進、不斷升級的安全體系,因為安全不是一次性的產品交付,是一場長期的動態演進,需要用戶、項目方、錢包廠商共同努力。

攻擊者可以用 AI 去理解代碼、用戶和環境,防守者同樣可以。

這將是一場曠日持久的「矛與盾」升級競賽。

來源:金色財經

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

前往鉅亨買幣找交易所優惠


section icon

鉅亨講座

看更多
  • 講座
  • 公告

    Empty
    Empty