最近一个月,Crypto 圈的钱包安全问题再次集中暴露。Coldcard 被曝出严重的随机数生成漏洞,随后 Trezor、SafePal 也先后披露了与用户隐私数据相关的风险事件。

这三起事件表面上并不相同。Coldcard 的问题出在私钥生成,属于直接的安全缺陷;Trezor 的风险点涉及第三方物流服务;SafePal 的问题则与订单系统和插件权限有关,更接近隐私泄露引发的连带暴露。
但如果把时间线拉长,它们指向的是同一个更大的问题:当 AI 开始让漏洞发现、攻击开发和社会工程越来越自动化时,一款加密钱包可能暴露出来的薄弱环节,早已不止助记词本身。
AI 让黑客攻击从人工密集走向流程化
从攻击面看,这三起事件各不相同,但放在 AI 时代的背景下,它们都有代表性。原因在于,很多网络攻击过去并不是做不到,而是成本太高、耗时太长。
研究一个大型代码库、梳理调用关系、挖出隐藏多年的逻辑漏洞,往往需要经验丰富的安全研究员投入大量时间。针对某一个具体用户搜集身份信息、研究使用习惯,再设计一封足够可信的钓鱼邮件,也可能要花上数月去搭建完整的社会工程剧本。
这使得过去的攻击通常要在两种路径中做取舍:一种是自动化程度高,但手法粗糙,依赖广撒网;另一种是围绕高价值目标精心设计,但难以规模复制。
AI 能力快速演进后,这种约束正在变弱。文中提到,AI 可以辅助攻击者分析智能合约、客户端代码甚至固件,加快零日漏洞和逻辑缺陷的寻找速度;在身份数据泄漏后,AI 也可以批量生成高度定制化的钓鱼邮件、短信,甚至语音和视频内容。再加上目标筛选、多渠道投放和恶意内容生成被整合进同一条工作流,整条攻击链路的成本被明显压低。
这种变化的关键,不一定是 AI 突然创造了全新的攻击方式,而是它让既有攻击更便宜、更快,也更容易复制。过去一些系统之所以没有被攻击,并不必然代表没有漏洞,有时只是因为漏洞难找、攻击成本高,或者目标价值不足以覆盖投入。现在,那道依赖「攻击者没有这么多时间」形成的隐形安全边界,正在变薄。
从这个角度看,加密资产的攻防也不再只是围绕私钥展开,而是逐渐扩展成覆盖代码、设备、供应链、用户身份与日常交互的整条链路。AI 只是把这个变化加速了。
钱包的攻击面已经超出助记词本身
最近几起事件之所以具有代表性,就在于它们分别击中了钱包生命周期中的不同位置,也让「钱包安全」不再只是「私钥有没有被盗」这么单一的问题。
Coldcard 的情况最典型。问题发生在用户真正开始使用钱包之前。助记词表面上仍然是 12 个或 24 个正常单词,设备也能正常签名和转账,用户未必察觉异常;但如果生成助记词的随机数并不随机,那么即使用户从未向任何人泄露助记词,风险依然存在。因为保管助记词这件事,本身建立在助记词是通过足够安全、不可预测的方式生成这一前提上。
Trezor 和 SafePal 则是另一类风险。它们的硬件本身没有被攻破,助记词也没有丢失,但用户购买记录可能暴露了姓名、电话、邮箱和收货地址等信息。
这类问题的危险在于,攻击者未必需要先破坏密码学本身。如果拿到的是一份购买硬件钱包的订单信息,里面包含用户身份和联系方式,那么这份信息本身就可能成为针对 Crypto 高价值用户的线索。攻击者可以冒充钱包客服发送「紧急固件升级」通知,也可以根据具体购买型号定制钓鱼页面,或者以订单异常为由发起电话联系,再进一步把社交媒体、公开身份和链上地址拼接起来。
也正因如此,社区长期流传着「5 美元扳手攻击」的说法:再强的加密算法,也无法解决攻击者直接找到资产持有人的问题。
文中还援引 Chainalysis 向《金融时报》提供的数据称,截至 2026 年 8 月中旬,今年已经记录至少 46 起针对 Crypto 持有者的暴力攻击,其中绑架超过一半,入室攻击占比超过三分之一。
把这些放在一起看,今天的钱包安全实际上已经变成一条很长的链。从钱包代码、随机数和密钥生成,到芯片、固件、设备本身,再到官网、购买渠道、供应链、物流和订单数据库;用户开始使用后,还会连接 RPC、DApp、浏览器插件和智能合约,随后涉及授权、签名、客服、社交媒体,乃至 AI Agent。

这条链上的任何一个环节,只要成为最薄弱的一处,都可能绕开其他已经建立起来的防线。
攻击变得更动态,静态规则开始显得不够
如果 AI 继续沿着现在的速度演进,当前暴露出来的问题很可能还只是开始。因为 AI 擅长的一件事,就是面对复杂系统持续寻找异常、重复模式和薄弱位置。
文章提到,攻击者可以让 Agent 长时间扫描开源代码,批量测试网页、API 和插件权限,也可以自动搜集社交媒体与公开数据库中的信息,再从中筛选潜在的高价值目标。连钓鱼本身,也可能从过去千篇一律的「钱包即将过期,请输入助记词」,转向真正了解用户背景的实时对话。
比如,攻击者如果知道用户刚购买了某个型号的硬件钱包,就可以生成对应型号的「固件安全通知」;如果知道用户最近参与了某个 DeFi 协议,就可以伪装成项目方,诱导用户迁移到新的协议金库;如果还拿到了社交账号和公开发言记录,甚至可以模仿熟悉的团队成员、KOL 或客服人员与用户沟通。
在这种情况下,一个核心问题出现了:当攻击已经从固定规则升级为会分析、会判断、会变化的系统后,防守还能不能继续主要依赖静态规则。
此前的钱包安全机制,很多仍然接近一套规则库:地址被标记为钓鱼地址就弹出提醒,域名进入黑名单就禁止访问,某类授权模式风险高就增加提示。它们依然有价值,但如果识别逻辑主要基于已经发生过的风险,那么面对持续变化的攻击,覆盖范围就会受限。
文中提及钱包安全防御需要更主动地引入 AI
文章认为,AI 可以成为防守侧的重要补充,而且这并不是一个突然出现的话题。文中提到,imToken 此前围绕「AI × Web3 安全」的讨论,曾提出类似方向:钱包的安全能力不应只停留在地址黑名单、风险标签和固定弹窗,而是可以借助 AI,把安全判断前移到用户整个交易过程。
具体来说,在代码进入生产环境之前,AI 可以持续审查代码依赖、调用路径和异常逻辑;用户访问某个 DApp 时,可以结合域名历史、前端行为、合约地址以及链上关联关系判断其是否异常;在签名之前,还可以模拟交易真正执行后的结果,而不是只给用户展示一串难以理解的十六进制数据。
文章还提到,钱包未来甚至可以逐步建立面向单个用户的动态安全模型。比如,一个长期只进行几百美元转账的账户,突然准备把全部资产授权给一个刚部署 2 小时的陌生合约,本身就属于异常信号;一个用户过去从未交互过的地址,突然要求无限额度 Approval,也应获得更高优先级的风险提醒;而一封自称来自钱包官方、要求输入助记词的邮件,无论内容写得多么逼真,都应该被直接识别为高风险。
按这一思路,AI 带来的变化不只是帮助用户判断某个地址安不安全,更可能让钱包从一个相对被动的密钥保管和签名工具,逐渐具备主动风险判断能力。
不过,文中同时提到另一条边界:AI 可以帮助用户理解和执行复杂操作,但这不意味着资产控制权可以被无限让渡。对于大额转账、新地址授权、敏感合约交互等关键行为,仍然需要通过最小权限、人类确认、执行前预演以及清晰的可解释性,把 AI 的能力限制在明确授权范围内。
尤其在真正出现异常时,钱包需要把「为什么危险」「执行后会发生什么」「风险点在哪里」清楚告知用户。按文中的说法,AI 防御的意义,在于推动钱包从被动签名工具,逐步拥有主动理解交易、识别异常和约束执行的能力。
自托管并未失去价值,但安全体系需要持续演进
文章最后指出,最近一系列钱包安全事件,并不意味着自托管模式失去了价值,也不意味着用户应该把全部资产控制权重新交回中心化平台。
这些事件真正提示的是,自托管从来不等于天然安全。它只是把资产的绝对控制权交还给用户,而要保护这份控制权,仍然需要一套能够随着时代变化不断升级的安全体系。
文中认为,安全不是一次性的产品交付,而是长期的动态演进过程,需要用户、项目方和钱包厂商共同参与。攻击者可以借助 AI 理解代码、用户和环境,防守者同样可以。围绕钱包展开的这场「矛与盾」竞赛,仍会持续下去。

