
帖子

AI钱包深度研究
AI 进了攻击方的产线,密钥防线的假设还停在"人在操作"
上周的话题是硬件钱包的密钥怎么生成。这周换了一层:密钥一个都没被算出来,围着密钥的那圈东西正被 AI 拆开。
韩国安全公司 Genians 8 月 10 日称,朝鲜背景组织 Kimsuky 的 C2 日志里有 Ollama、GPT4All、Msty 三套本地大模型工具的安装痕迹。本地跑的理由很直白:对话数据不出外部服务。同目录还有个只在启用 RAG 后生成的数据库文件,被视为攻击者把文档接进 AI 当知识源的证据。
同一周,The Hacker News 梳理的三项独立研究都在不破解密码学的前提下击穿了 passkey。其中一条:TPM 里的密钥导不出来,但已被攻陷会话中的低权限进程能直接调用它签名,不触发 PIN 或生物识别。
攻击的都不是私钥存在哪,是它被使用时的上下文。该问的是:除了我,还有什么能让我的密钥签名。
(信源:Genians、The Hacker News 8 月 10 日报道。披露:本文由 CoWallet 团队整理,我们做门限 ECDSA 的 MPC 钱包,在此议题上有立场。)


