·
Coldcard被曝五年种子漏洞:比特币自托管信仰要塌了?
Coldcard硬件钱包被曝五年种子生成漏洞,Galaxy追踪到近1200个地址被盗约7000万美元。小额BTC转账飙至FTX崩盘后最高,自托管信仰遭遇信任危机。
硬件钱包的神话,被一个熵漏洞戳穿了
比特币圈昨天炸了锅。加拿大硬件钱包厂商 Coinkite 的 Coldcard Mk3 被爆出种子生成存在可预测性漏洞,而且一藏就是五年。这不是小事——Galaxy Research 已经追踪到 1,196 个地址被盗走 1,082 枚 BTC,按当时价格算约 7000 万美元。你没看错,七千万美金,就栽在一个”生成随机数”的环节上。
事情大概是这样的:Coldcard 的固件在生成助记词种子时出了问题,导致部分钱包的私钥可以被预测。Coinkite 自己承认了,发了热修复补丁,但补丁只能救新生成的种子,已经在受影响固件上生成过种子的用户,必须重新生成种子并把钱转走。研究人员怀疑,攻击者知道这个漏洞后,直接用 AI 写的脚本批量暴力破解钱包,所以才会出现 594 枚 BTC 从单签地址被集中扫走的名场面。
更值得玩味的是这两天链上的反应。Cointelegraph 报道说,小额比特币转账量已经飙到 FTX 崩盘以来的最高水平——散户在用脚投票,拼命把币从 Coldcard 钱包里往外搬。这场景是不是有点熟悉?当年 FTX 暴雷,大家喊着 “Not your keys, not your coins” 冲去买硬件钱包;现在硬件钱包自己翻车了,又一轮恐慌转移。
我个人的看法是:这个事件最扎心的不是损失了多少钱,而是它戳破了加密圈一个根深蒂固的信仰——”只要币在自己手里,就绝对安全”。事实是,自托管的安全上限取决于你用的工具链,而工具链里任何一个环节出问题(固件、熵源、更新渠道),信仰就变成裸奔。Coldcard 在圈内口碑算很好的了,连它都出这种事,那些杂牌硬件钱包和手机热钱包更可想而知。
当然,这不代表你应该把钱搬回交易所。FTX 的教训还在那儿摆着,第三方托管的风险一点不比硬件漏洞小。我的建议很朴素:分层存储,大额币种分开放;生成种子后用 BIP-39 passphrase 加一层(这次研究说加了 passphrase 的用户风险最小);换新设备一定先小额测试转账再搬大部队;平时多关注固件更新公告。加密安全从来不是”买了个硬件钱包就完事”,而是一套需要持续维护的流程。
这次的教训,希望大家都记住了——毕竟七千万美金的学费,不是每个人都能再交一次。
免责声明:以上内容仅供娱乐交流,不构成任何投资建议。DYOR。
轉發此貼文?
與您的關注者分享。
回覆