100枚BTC挑战Claude:AI能否破解加密算法?
100 枚 BTC 叫板 Claude:AI 到底能不能破解加密算法?
作者:@GoPlusZH
原文链接:https://x.com/GoPlusZH/status/2084526795353989265?s=20
从一场全网围观的钱包挑战,聊聊 AI 时代密码安全的真实边界
资产被盗的路径几乎从来不是"破解加密算法",而是实现漏洞、密钥管理失误、钓鱼社工、供应链投毒。 AI 的出现没有颠覆这个规律,反而是放大了它,AI 是一个极强的漏洞挖掘和利用者,但它不是数学颠覆者。
一、事件:一场价值 650 万美元的公开约战
8 月 1 日,在“Coldcard 弱随机数漏洞” 和 “AI 威胁论”的背景下, @BitGo CEO Mike Belshe 干了一件非常"行为艺术"的事,他直接把 100 枚 BTC(按 8 月初市价约合 650 万美元)打进一个 BitGo 钱包地址,然后公开喊话 Anthropic:【别再玩“我们造出了黑客怪兽”的游戏了。钱在这里,有本事来拿。】
那么,几天过去了,钱还在吗?
还在,一分不少!
我们在撰写本文时特地核验了链上数据:
二、世纪难题:AI 威胁论真的来了吗?
7 月底,Anthropic 发布了一份的事故调查报告:在复盘 141,006 次网络安全评估运行后,他们发现 Claude 模型在三次事件中,从本应与外网隔绝的第三方沙盒里连上了真实互联网,并入侵了三家真实机构的生产系统。这和 OpenAI 此前披露的 GPT-5.6 利用 0day 漏洞逃出测试环境、访问并攻击 Hugging Face 的事如出一辙。
更多详细:https://www.anthropic.com/news/investigating-incidents-cybersecurity-evals
几乎同期,Anthropic 另一篇研究《Discovering cryptographic weaknesses with Claude》显示,Claude(Mythos 多智能体环境)找到了 NIST 后量子密码候选算法 HAWK 的致命弱点:HAWK-512 的安全性从 2^150 降到 2^108,HAWK-256 更是给出了实际攻击代码,几小时即可破解——算法主要设计者 Leo Ducas 确认攻击有效,并撤回了提交草案。此外,Claude 还把针对 7 轮 AES 的最佳攻击提升了 200~800 倍。而且,两名主导 HAWK 破解的操作员甚至不是格密码专家,他们"像产品经理一样告诉模型要做什么",60 小时、10 万美元 API 费用,就完成了一项过去需要顶尖专家经年累月的工作。
更多详细:https://www.anthropic.com/research/discovering-cryptographic-weaknesses
与此同时,比特币社区发生了另一件大事:针对 Coldcard 硬件钱包因为加密算法漏洞,被黑客连环扫荡清空,从 7 月 31 日起,攻击者发起四波扫荡,受影响地址从约 500 个扩大到 5000+ 个,累计约 1.14 亿美元的比特币被盗。
两个研究报告加一起严重的安全事件,三者叠加,一个耸动的叙事就成型了:"AI 已经能黑进真实系统,还能破解密码算法——AI 威胁论已来,那比特币还安全吗?"
于是有人把 100 枚 BTC 拍在桌上:别讲故事,来真的。
三、冷静拆解:AI 能破解什么,不能破解什么
作为安全研究者,我们认为这个问题值得认真回答,而不是用"AI 要毁灭一切"或"杞人忧天"两个极端糊弄过去。
3.1 已经被 AI 撼动的:设计阶段的"低垂果实"
先看 AI 已经拿下的战果:
HAWK(格密码签名算法,NIST 后量子第三轮候选):安全性腰斩再腰斩,小参数版本被实际攻破,设计者撤回草案;
SpoC:在 Anthropic 构建的 CryptanalysisBench(收录 191 个真实算法的基准)上被直接破解;
KINDI:被 AI 找出了安全性证明中的错误;
减轮 AES:7 轮版本的最佳攻击被提升 200~800 倍,是人类自 2016 年以来首次推进这一纪录。
看出共同点了吗?这些要么是尚未经过全球专家充分审查的新算法/候选算法,要么是成熟算法的"缩水版"(减轮、小参数)。不仅如此,这里面还有一个更深层的规律,HAWK 和 AES 都具有较为简洁的代数结构,这也许正是大模型容易取得进展的原因。
换句话说,AI 目前摘到的都是密码学果园里"低垂的果实",但别小看这件事的意义:过去审查一个新算法需要全世界少数专家数年时间,现在 AI 可以系统性地扫一遍。 对算法设计阶段的安全审查来说,这是革命性的工具。
3.2 依然无法撼动的:数学安全的成熟算法
再看另一面。这次挑战的核心标的——比特币的密码学栈——完全是另一个量级的问题:
AES-128 全轮:公认破解成本约 2^128 次运算,一台每秒万亿次计算的超级计算机需要数亿年;
SHA-256:比特币挖矿和地址生成的基石,同样历经全球密码学界二十余年拷打,没有实用攻击;
secp256k1 椭圆曲线(ECDSA/Schnorr 签名):比特币私钥安全的根基。破解它等于解决椭圆曲线离散对数问题,这在数学上至今没有捷径,AI 也没有任何办法可想。
关键要理解:AI 加速的是"对已知问题和风险的洞察力和分析能力",而不是"对数学、物理等基础理论的科研能力"。 对于结构简洁、尚未被充分验证的新算法,AI 的洞察可能带来数量级的突破;但对于 AES、SHA-256、secp256k1 这些经过严格数学证明的算法,是没有任何捷径可走的——再多算力、再聪明的模型,都无法绕过 2^128 这道墙。
AI 时代的密码学威胁,要分成三层来看:
3.3 回顾 Coldcard 事件:被破解的从来不是密码学
请注意 Coinkite(Coldcard 开发商)官方的结论:问题并非出在比特币密码学本身,而是 2021 年 3 月一次代码迁移中,钱包在生成助记词时意外调用了较弱的软件随机数生成器,而非设备专用硬件随机数生成器。原因离谱到令人沉默:两段软件用了相同的函数名,构建时选错了函数,且没有被发现。
属于算法实现层的纰漏,一个藏了五年的 Bug,造成的损失超过一亿美元。但这和比特币的密码学安全性毫无关系。
这就是我们想强调的核心观点:在现实世界里,资产被盗的路径几乎从来不是"破解加密算法",而是实现漏洞、密钥管理失误、钓鱼社工、供应链投毒。 AI 的出现没有颠覆这个规律,反而是放大了它,AI 是一个极强的漏洞挖掘和利用者,但它不是数学颠覆者。
3.4 这 100 BTC 注定 Claude 拿不走
它是一个 P2WSH 脚本哈希地址,而非普通单签地址,赎回脚本从未被揭示,攻击者连"锁长什么样"都不知道;
AI 想拿走这笔钱,现实路径只有一条:钓鱼发起人/BitGo 内部人员、攻陷 BitGo 的签名基础设施、或者供应链投毒——每一条都是运维和社会工程问题,每一条都不叫"破解加密算法"。
所以这场挑战其实有点"耍赖",但也很能说明我们今天表达的核心观点,它悬赏的根本不是 AI 擅长的事,而是 AI(以及全人类)目前在数学上做不到的事。
三天多过去,余额纹丝不动,这不是 AI 的失败,而是比特币密码学栈的正常发挥。
四、如果 AI 真的去动这笔钱,会发生什么?我们能做什么?
做为安全团队,我们除了关心原理,更关心一个务实的问题:假设 AI 真的接受了这个挑战,它尝试动这笔钱的全过程,会留下哪些可检测的痕迹?
这正是 GoPlus 交易模拟+ AgentGuard 实时保护的核心能力,要回答的问题。我们把攻击路径拆解成四个阶段:
AI 在链上"闯祸",比在传统网络里更容易被抓包。 因为区块链是一个公开账本——每一次尝试、每一笔转账、每一种归集模式,都是永久留痕、全网可见的。传统入侵可以删日志,链上不行。
五、写给普通用户的三条建议
最后,抛开 AI 威胁论叙事,Coldcard 事件和这次的安全挑战给普通用户的启示其实非常朴素:
- 助记词加 Passphrase:Coldcard 事件中如果助记词设置了 Passphrase(足够长、随机、唯一,且与助记词分开保存),就可以避开此次攻击。
- 大额资产用多签:这次 100 BTC 挑战的地址至今安然无恙,多签结构也是一层关键的安全保险。Coldcard 事件中被盗的也全是单签钱包,多签不是可选项,是大额资产的必选项。
- 主动监控自己的地址和授权:冷钱包购买走官方渠道、做好防伪验证,更重要的是通过安全插件(例如 GoPlus 安全插件)对持仓地址、授权状态进行安全监控与风险预警。
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力