Ledger表示,这起价值1.16亿美元的Coldcard被盗事件源于种子生成薄弱,而非自托管或硬件钱包本身存在固有缺陷。Ledger首席Human Agency官Ian Rogers在接受彭博社采访时表示,2021年的一个固件漏洞使种子生成过程通过软件伪随机数生成器,而不是Coldcard的硬件芯片,从而将熵降至约40至72比特,使攻击者面对的空间小到足以通过暴力破解私钥。TRM Labs表示,7月30日首次持续41分钟的转移中,有1,082 BTC被转走。Rogers将此与Ledger采用经认证的安全芯片,且在熵生成方面没有软件后备方案的做法进行了对比。他表示,这一事件也凸显出AI时代更广泛的安全风险:更强的自动化漏洞挖掘能力、更快的AI辅助编码扩大了攻击面,以及企业代理被赋予访问电子邮件、Slack和凭证等内部机密信息的权限。Ledger表示,其此前曾于2022年在Trust Wallet中发现类似缺陷,并通过负责任披露帮助用户转移资金。