web3: 外媒:Coldcard漏洞正把比特币推回交易所
摘要
币行吧报道: 外媒称,Coldcard 硬件钱包此次事件并非传统意义上的“被黑”,而是设备在生成私钥时...
外媒称,Coldcard 硬件钱包此次事件并非传统意义上的“被黑”,而是设备在生成私钥时长期存在随机数缺陷,导致部分钱包的密钥可被暴力猜测。随着攻击持续展开,链上资金流向也出现变化:一些用户正把比特币从自托管钱包转回交易所和机构托管方。
已出现四轮转移
报道援引 Galaxy Research 数据称,自 7 月 30 日以来,相关地址已遭遇四轮集中转移,累计约 1,816 枚 BTC 被转走,涉及 5,294 个地址。最新一轮发生在 8 月 3 日,Galaxy Research 研究主管 Alex Thorn 识别出约 448.7 枚 BTC 从 709 个疑似受害地址转出。
文中称,攻击者并未通过钓鱼、入侵或窃取助记词实施盗币,而是利用设备生成弱私钥的问题进行批量猜测。Galaxy 将这些地址标记为“疑似 Coldcard 受害者”,这一判断主要基于链上未花费输出特征和交易行为模式。
问题源于固件构建错误
报道指出,问题可追溯至 2021 年 3 月的一次固件变更。按设计,设备在创建种子时应调用硬件随机数发生器,但由于构建过程中的判断错误,系统实际选用了确定性的 MicroPython 备用方案,且编译时没有发出警告。
这使得部分设备生成的种子强度明显下降。Mk3 机型的有效熵从目标的 128 位降至约 40 位,Mk4、Mk5 和 Q 机型则约为 72 位。文章称,40 位搜索空间已可被普通硬件暴力穷举,而 72 位虽高于前者,仍远低于原本目标。
报道还提到,单纯升级固件并不能修复已经生成的旧种子。受影响用户需要在修复后的设备上重新生成新种子,并将资金迁移到新地址。
链上资金重新流向交易所
文章认为,这次事件最直接的市场变化,不只是被盗规模本身,而是托管偏好的反转。FTX 于 2022 年倒闭后,大量比特币从交易所流向自托管钱包,“不是你的私钥,就不是你的币”一度成为行业共识。
但链上数据表明,自 7 月 31 日起,自托管钱包流向交易所地址的比特币净转移已连续多日为正。虽然规模仍无法与 FTX 事件后的大规模提币相比,但方向已经发生变化。
文章称,这部分回流并不主要来自恐慌性散户,而更多来自原本就重视安全、主动选择 Coldcard 的技术型持有者。对他们而言,交易所的对手方风险至少可以被量化,而硬件钱包长期隐藏的固件缺陷,则暴露出另一类更难识别的风险。
机构托管方与财库公司受益
外媒认为,这一变化可能强化机构托管模式的吸引力。以 Strategy 为例,该公司最新披露持有超过 55 万枚 BTC,托管依赖 Coinbase Custody、Fidelity Digital Assets 等机构方案,而非单一硬件钱包。
文章称,机构托管通常采用多签、硬件安全模块和地理分散等方式,风险结构与单个设备的随机数质量并不相同。对主打“企业持币”逻辑的上市公司而言,这次事件可能让“通过公司或专业托管间接持有加密资产更安全”的说法更容易被市场接受。
报道还提到,Coinbase Custody、BitGo、Fireblocks 和 Anchorage 等机构在首轮攻击后收到的咨询有所增加。文章据此认为,Coldcard 事件暴露出的并不只是单一产品问题,也包括自托管在保险和责任承担上的空白。
评论 (5)
Coldcard 事件暴露自托管保险和责任空白,机构托管吸引力上升。
之前自托管是共识,现在好多技术型持有者都转交易所,这风向变得真快。
这 Coldcard 漏洞太坑了,好多人把币转交易所,自托管也不安全了,机构托管可能更吃香。
40 位密钥能被普通硬件穷举,这 Coldcard 设计问题太大了,用户倒霉。
固件构建错误导致密钥缺陷,用户只能重新生成种子转资金,麻烦死了。