最近一個月,Crypto 圈的安全神經再次被繃緊。
先是 Coldcard 被曝出嚴重的隨機數生成漏洞,緊接著 Trezor、SafePal 又相繼披露了使用者隱私資料外洩的風險事件。
三起事件乍看之下並沒有太多共同點,但如果把時間線稍微拉長一點,會發現它們共同指向了一個越來越重要的問題:
當 AI 開始讓漏洞發現、攻擊開發和社會工程越來越自動化,一款加密錢包,究竟還有多少地方,可能成為攻擊者尋找的下一處薄弱環節?
一、借助 AI,駭客攻擊從「手藝活」變成「工業化」
客觀地說,這三起事件暴露了完全不同的攻擊面。
Coldcard 的問題在於私鑰生成,是嚴重的安全問題;Trezor 出在第三方物流服務,SafePal 出在訂單系統與外掛權限,屬於隱私外洩連帶的風險暴露。
雖然目前沒有證據證明三起事件均與 AI 直接相關,但不得不承認的是,身處 AI 時代,駭客的「工具箱」,正在發生巨變。
因為過去很多高階網路攻擊,本質上受到一種非常現實的限制——人的時間。
研究一個大型程式碼庫、理解調用關係、尋找隱藏多年的邏輯漏洞,需要經驗豐富的安全研究員投入大量時間;針對一個特定使用者蒐集身分資訊、研究他的習慣、設計一封足夠可信的釣魚郵件,甚至需要投入數月時間去構造複雜的社會工程劇本。
這就導致過去的攻擊,往往存在一種取捨:要嘛高度自動化,但攻擊方式比較粗糙,廣撒網等少數使用者上鉤;要嘛針對特定高價值目標精心設計,但很難規模化複製。
但在 AI 能力飛速演進的今天,駭客的工具箱被徹底升級了:
- 漏洞挖掘自動化:AI 可以協助攻擊者快速分析智慧合約、客戶端程式碼甚至韌體,自動尋找零日漏洞和邏輯瑕疵。
- 社會工程規模化:過去需要精心撰寫的釣魚郵件,現在 AI 可以基於外洩的使用者身分資料,自動生成高度客製化、極具說服力的釣魚內容、簡訊甚至語音/影片(延伸閱讀《春節資產安全手冊:走親訪友放鬆之際,如何守護好你的 Token?》);
- 攻擊實施智慧化:從尋找目標到多管道並行投放,整條攻擊鏈路的成本降到了歷史最低點;
可以說,從目標篩選、漏洞研究,到惡意程式碼生成、社會工程和攻擊內容投放,過去分散在不同攻擊者手中的能力,正在逐漸被壓縮進一套更加自動化的工作流程。
這也是 AI 對網路安全真正深遠的影響。
它未必突然創造出一種前所未見的攻擊方式,而是在迅速降低既有攻擊方式的成本——尋找一個漏洞更便宜了,分析一個目標更快了,生成一千封不同版本的釣魚郵件,也比過去容易得多。
換句話說,過去很多系統之所以沒有被攻擊,並不一定意味著不存在漏洞,有時只是因為漏洞太難找、攻擊成本太高、被攻擊者的性價比太低,而現在,過去依賴「攻擊者沒有這麼多時間」形成的那道隱形安全邊界,正在逐漸變薄。
從這個角度看,加密資產的安全攻防,也正在從過去相對集中的「私鑰爭奪戰」,擴展為一場涵蓋程式碼、裝置、供應鏈、使用者身分和日常互動的全鏈路拉鋸戰。
AI 所做的,只是進一步按下了加速鍵。
二、錢包真正的攻擊面,不只一串助記詞
這也是為什麼最近幾起事件放在一起看,會顯得格外有代表性。
它們依次擊中了錢包生命週期裡的不同位置,提醒我們錢包所面臨的風險早已超越了「私鑰有沒有被盜」這一單一維度,更嵌入在私鑰生成、硬體裝置、物流供應鏈甚至使用者隱私資訊的每一個環節中。
我們可以簡單拆解一下。
Coldcard 就是最典型的例子,它的問題發生在使用者甚至還沒有真正開始使用錢包的時候。
助記詞看起來仍然是 12 個或者 24 個正常的單字,裝置也可以正常簽名、轉帳,使用者甚至很難察覺任何異常,但生成這串助記詞的隨機數並不隨機,那麼即便你的助記詞沒有告訴任何人,也依然可能面臨風險。
因為「保管好助記詞」的前提,本就是這串助記詞首先經過了足夠安全、不可預測的方式生成。
然後是 Trezor 和 SafePal。
與 Coldcard 不同,它們的硬體本身並沒有被攻破,助記詞也完好無損,然而卻外洩了使用者的購買紀錄——包括姓名、電話、電子郵件乃至收貨地址。
這就好比你買了一個頂級防爆保險櫃,保險櫃沒有被撬開,但物流公司的出貨單遺失了,上面清楚地寫著你叫什麼、電子郵件是什麼、電話號碼是什麼、住在哪裡,以及你購買過一台專門用來保存加密資產的硬體錢包。
那攻擊者獲得的就是一份潛在的 Crypto 高價值使用者線索,可以冒充錢包客服發送「緊急韌體升級」通知,可以根據購買型號客製化釣魚頁面,可以打電話聲稱訂單存在異常,甚至進一步把使用者的社群媒體、公開身分和鏈上地址進行關聯。
也就是說,破解不了密碼學,不代表攻擊就無路可走。
現實世界甚至存在一個 Crypto 社群流傳多年的極端說法——「5 美元扳手攻擊」:再強的加密演算法,也無法解決攻擊者直接找到資產持有人的問題。
這並不完全是理論風險。根據 Chainalysis 向《金融時報》提供的資料,截至 2026 年 8 月中旬,今年已經記錄至少 46 起針對 Crypto 持有者的暴力攻擊,其中綁架超過一半,入室攻擊占比超過三分之一。
所以再回過頭看這三件事,就會發現今天所謂的「錢包安全」,實際上已經變成一條很長的鏈:
從錢包程式碼、隨機數和金鑰生成,到晶片、韌體與裝置,再到官網、購買管道、供應鏈、物流和訂單資料庫;使用者真正開始使用之後,又會連接 RPC、DApp、瀏覽器外掛和智慧合約,隨後還涉及授權、簽名、客服、社群媒體乃至 AI Agent。
其中任何一環變成最薄弱的位置,都可能繞過其他環節建立起來的安全防線。
三、當攻擊開始自動化,防守必須融入 AI
如果 AI 繼續沿著目前的速度進化,那麼今天暴露出來的這些問題,很可能還只是開始。
因為 AI 最擅長的事情之一,就是面對一個龐大的系統,持續尋找異常、重複模式和薄弱環節。
攻擊者可以讓 Agent 持續掃描開源程式碼,可以批次測試網頁、API 與外掛權限,可以自動蒐集社群媒體與公開資料庫中的資訊,再篩選潛在的高價值目標。
甚至釣魚本身,也可能從過去千篇一律的「錢包即將過期,請輸入助記詞」,進化成真正了解你是誰的即時對話:
- 如果攻擊者知道你剛購買了一台某型號硬體錢包,它完全可以替你生成一封對應型號的「韌體安全通知」;
- 如果知道你最近參與過某個 DeFi 協議,它可以偽裝成該專案方,讓你遷移到新的協議金庫;
- 如果進一步取得了你的社群帳號和公開發言,甚至可以模仿你熟悉的團隊成員、KOL 或客服人員與你交流;
從這個角度看,未來錢包面臨的一個重要挑戰,就是當攻擊已經從「固定規則」升級成會分析、會判斷、會變化的系統時,防守還能不能只依賴靜態規則?
畢竟此前的錢包安全機制,仍然比較接近一套「規則庫」:某個地址被標記為釣魚地址,就跳窗提醒;某個網域進入黑名單,就禁止存取;某種授權模式風險較高,就增加一層提示。
這些機制依然重要,但面對越來越動態的攻擊,僅靠已經發生過的風險去識別下一次風險,顯然還不夠。
AI 恰恰可以成為防守側非常重要的補充(延伸閱讀《當駭客「更高效」用上 AI,Web3 的「矛與盾」軍備競賽如何升級?》),事實上,這並不是一個突然出現的新命題。
此前 imToken 在圍繞「AI × Web3 安全」的討論中,就曾提出過類似方向:未來錢包的安全能力,不應該只停留在地址黑名單、風險標籤和固定跳窗,而是可以借助 AI,把安全判斷進一步前移到使用者整個交易過程中。
例如,在程式碼進入正式環境之前,AI 可以持續審查程式碼依賴、調用路徑和異常邏輯;使用者存取一個 DApp 時,可以結合網域歷史、前端行為、合約地址和鏈上關聯關係判斷它是否異常;在簽名之前,則可以模擬交易真正執行後的結果,而不是僅僅向使用者展示一串難以理解的十六進位資料。
再往前一步,錢包甚至可以逐漸建立針對每個使用者的動態安全模型。
一個長期只進行幾百美元轉帳的帳戶,突然準備將全部資產授權給一個剛剛部署兩小時的陌生合約,本身就是異常訊號;一個使用者從未互動過的地址,突然要求無限額度 Approval,也應該獲得更高優先級的風險提醒;而一封聲稱來自錢包官方、要求使用者輸入助記詞的郵件,無論內容寫得多麼逼真,都應該被直接判定為高風險。
於是 AI 帶來的變化,可能不僅僅是「自動幫使用者判斷一個地址安不安全」,它更像是讓錢包從一個相對被動的金鑰保管和簽名工具,逐漸擁有一層主動的風險判斷能力。
這也讓 imToken 此前討論的另一層安全邊界變得更加重要,也就是 AI 可以幫助使用者理解和執行複雜操作,但資產控制權不能因此被無限讓渡。對於大額轉帳、新地址授權、敏感合約互動等關鍵行為,仍然需要透過最小權限、人類確認、執行前預演和清晰的可解釋性,將 AI 的能力限制在明確的授權範圍之內。
尤其是在真正異常的時候,把「為什麼危險」「執行後會發生什麼」「風險到底在哪裡」清楚地告訴使用者。
換句話說,AI 防禦的意義,在於推動錢包從一個被動的簽名工具,逐漸擁有主動理解交易、識別異常和約束執行的能力。
寫在最後
最近一系列錢包安全事件,並不意味著自託管模式失去了價值,更不意味著使用者應該重新把全部資產控制權交還給中心化平台。
它們真正提醒我們的,恰恰是**自託管,從來不等於天然安全,**只是將資產的絕對控制權交還給使用者。
而保護這份控制權,需要一套能夠隨時代演進、不斷升級的安全體系,因為安全不是一次性的產品交付,而是一場長期的動態演進,需要使用者、專案方、錢包廠商共同努力。
攻擊者可以用 AI 去理解程式碼、使用者和環境,防守者同樣可以。
這將是一場曠日持久的「矛與盾」升級競賽。