2美元现在能干什么?一杯奶茶的零头都不够 🧋 但今天有人告诉我,这个价格,足够让AI把冷钱包行业的致命漏洞完整挖一遍。而因为这个洞,用户已经亏了上亿美元 💸

说话的是Dragonfly管理合伙人Haseeb Qureshi。他算了一笔让人破防的账:AI审计一个冷钱包固件,成本只要2美元。

这不是嘴炮。Coldcard那个震动全行业的熵漏洞,有人用Claude Code跑了8分钟就复现了;断网环境换GLM 5.2,20分钟照样挖出来。按模型的输入输出成本一折算,2美元。2美元啊朋友们,还没你一顿沙县贵,就能提前揪出那个让数万人连夜搬家的雷。

回忆一下背景:Coldcard部分固件版本的种子生成不走硬件真随机,退化成确定性软件随机数。简单说,你以为私钥是掷骰子掷出来的,其实是套固定公式算出来的。黑客7月底动手,Coinkite 7月31日紧急发补丁,让所有受影响用户重建种子、转移资产——光刷固件救不回老种子,只能搬家。

Qureshi的原话更扎心:“2美元的AI加固就能抓住这个bug,没有任何借口。”他还顺手提了个新指标,叫发现成本(Cost of Discovery):衡量前沿AI独立复现一个漏洞要花多少钱。以后安全圈比的可能不是谁的报告厚,而是谁在AI防御上舍得花钱。

我的看法:这事的本质是安全经济学被AI彻底改写。以前漏洞挖掘是门手艺活,黑产要养人、要时间、要运气;现在AI把发现成本打到地板价,攻防天平直接倾斜。谁在哭?小钱包厂商——大厂可以每发一版就上全套AI扫描,小团队连API账单都付不起,这行要开始卷预算了。谁在笑?黑客和卖AI工具的,两头通吃 🤖

还有个老幻觉也被顺手拆了:开源不等于安全。代码公开能防恶意的开发者,但防不住恶意的攻击者——人家拿着AI对着你的源码扫,比你自己还认真。

所以接下来剧本大概是这样:AI安全审计从加分项变标配,钱包、合约、交易所谁不上谁裸奔。至于普通用户,记住一句:设备再冷,也架不住漏洞常温 🦖

你觉得这波是机会还是坑?评论区聊聊。