新闻加密货币比特币自托管损失引发钱包安全审视

比特币自托管损失引发钱包安全审视

作者: AI Crypto Core·

要点速览

  • 据称 1.16 亿美元的自托管损失,将比特币钱包管理中的运营风险重新置于关注中心。
  • Block 安全团队披露了 Coldcard 固件中的可预测随机数生成器回退机制和 32 位重新播种弱点。
  • 自托管消除了交易对手风险,但密钥生成、存储和恢复完全由用户承担。
  • 持有者被建议检查固件更新、了解随机性生成方式,并避免让助记词暴露于单点故障。
  • 多重签名设置可以降低单个密钥或故障设备导致资金被清空的风险,但会增加复杂性。
比特币自托管损失引发钱包安全审视

一笔据称与自托管相关、金额达 1.16 亿美元的损失,已经让比特币钱包安全问题受到强烈关注,讨论重心从交易所故障转向完全由个人持有者承担的运营风险。随着安全研究人员审视支撑热门硬件钱包的固件弱点,这一事件正持续发酵。自托管的吸引力在 2022 年 FTX 交易所倒闭后进一步扩大,当时行业重新强调“不是你的私钥,就不是你的币”这一理念,而当前的审视也显示出这一理念所伴随的运营负担。

比特币自托管重新成为焦点,源于 Block 安全团队的一项披露——Block 是此前名为 Square 的金融科技公司——其内容涉及 Coldcard 固件中的可预测随机数生成器回退机制以及 32 位重新播种弱点。Coldcard 是由 Coinkite 打造的硬件钱包。密钥生成阶段的随机性不足,是少数几种可能破坏原本保存妥当的钱包的缺陷之一:私钥的强度取决于其背后的熵,从密码学角度看,32 位空间小到可以用普通计算资源穷举搜索,因此此类弱点通常被视为严重问题。相关报道可参见 美国通胀数据后比特币回落,ETF 出现 2 日资金流出

比特币教育者 BitcoinPierre 也对这一问题表示关注,并在 X 上指出这些固件发现,提醒持有者检查其密钥是如何生成的,以及存放在哪里。相关报道可参见 另一家比特币矿企出售 BTC,为转向 AI 数据中心筹资

关键要点

  • 据称 1.16 亿美元的自托管损失,将钱包安全重新定义为运营风险问题,而非市场问题。
  • Block 安全团队披露了 Coldcard 固件中可预测的 RNG 回退机制和 32 位重新播种弱点。
  • 自托管消除了交易对手风险,但将密钥生成、存储和恢复完全交给用户。

为什么这起事件是自托管问题,而不是市场问题

自托管让持有者完全控制自己的币,但这种控制与完全责任不可分割。一旦资金转出,就没有客服支持,没有退款机制,也没有任何交易对手可以撤销错误。

这正是自托管与许多投资者如今采用的 ETF 路径之间的区别——该路径在美国监管机构于 2024 年 1 月批准现货比特币 ETF 后进一步普及——在该模式下,托管职责外包给受监管的管理人。机构也越来越多地采用这一模式,JPMorgan 增持了其比特币和 Ether ETF 持仓,而 Cboe 等发行方则寻求批准杠杆比特币期货 ETF。此类产品以重新引入交易对手风险为代价,换取免去密钥管理负担。

在发生如此规模损失后,如何降低自托管风险

Coldcard 固件的发现指向第一个薄弱环节:钱包如何生成密钥。依赖硬件设备的持有者应确认自己运行的是已修补的固件,并了解设备如何获取随机性,再将其用于持有较大余额。

第二个环节是助记词管理纪律。恢复短语如果以数字形式保存、被拍照存储,或仅放在单一地点,就会重新引入自托管原本要消除的那个单点故障。

对于较大余额,多重签名设置会将签名权限分散到多个设备或地点,因此单个密钥被攻破或单台设备出现故障时,不会导致钱包被清空。代价是支出和恢复流程都会更复杂。

更广泛的教训是,自托管消除了交易对手风险,但并不能消除用户失误,即便是被信任的硬件也可能存在缺陷。现在,整个生态系统都在接受同样的审视,比特币红队正在使用 AI 工具寻找网络所依赖软件中的潜在漏洞。

Additional source references: source document 1 .

Disclaimer: 本文仅供信息参考,不构成财务或投资建议。加密货币和数字资产市场具有较高风险。在做出任何决定前,请务必自行研究。