Casa CEO Nick Neuman:Coldcard漏洞凸显自托管韧性,23.3万枚BTC已转移至安全地址
要点速览
- •在Coldcard漏洞利用中,约有2100枚BTC被盗,该漏洞利用了源于2021年3月固件更新的助记词生成漏洞,影响了某些硬件钱包型号。
- •链上数据显示,事件发生后有23.3万枚BTC离开了长期持有者的钱包,相当于被盗金额的10到100倍,因为用户将资金迁移到了更安全的设置。
- •观察到的部分比特币流动反映了持有者从单密钥硬件钱包过渡到多重签名配置,而现有的多重签名用户则将Coldcard设备从其设置中移除。
- •Neuman将自托管的结果与假设的中心化托管机构被黑进行了对比,在后者的情况下,单次黑客攻击可能导致与2014年Mt. Gox崩溃丢失85万枚BTC相当的灾难性损失。
- •Coldcard事件重新点燃了全行业关于硬件钱包安全标准、固件审计实践以及多重签名和基于契约的金库设计的相对优势的讨论。

Casa首席执行官Nick Neuman指出,近期Coldcard固件漏洞事件发生后的链上数据是有力证据,证明自托管增强了比特币作为资产类别的韧性。
在8月9日的一篇X帖子中,Neuman引用的数据显示,根据Checkonchain的数据,在Coldcard被黑(约2100枚BTC被盗)后的几天里,有2.2万枚BTC流入交易所,23.3万枚BTC在链上交易中离开了长期持有者的钱包。
Neuman写道:“围绕Coldcard事件的链上指标进一步强化了自托管对比特币作为资产类别韧性的重要性。”
Galaxy Research追踪到Coldcard熵漏洞造成的确认损失低至1700枚BTC,估计超过2000枚BTC。被盗硬币可追溯到7月30日开始的多次攻击浪潮,较高的损失估计接近1.3亿美元。
该漏洞源于2021年3月的一个固件问题,该问题削弱了制造商Coinkite生产的某些Coldcard硬件钱包型号的助记词生成能力。Coldcard设备因其气隙(air-gapped)设计而在自托管从业者中被广泛使用,这使得助记词生成漏洞对于依赖该钱包安全模型的用户来说尤为严重。
Neuman指出,与Casa自己客户的对话表明,23.3万枚BTC的流动有一部分反映了持有者在重新评估单密钥风险后,从非Coldcard单密钥设置(如Ledger或Trezor设备)迁移到多重签名钱包中。其他观察到的流动涉及现有的多重签名用户将Coldcard设备从其密钥配置中移除。
他写道:“因此,在人们敲响警钟之际,大约有相当于被盗比特币数量10到100倍的资金被转移到了安全地带。这是一个巨大的闪烁霓虹灯,展示了自托管为网络带来的韧性。”
Neuman将这一结果与中心化托管机构被黑的情况进行了对比。他认为,在那种情况下,数字可能会反转:有限数量的资金可能逃脱,而绝大多数资金将在一次灾难性事件中损失殆尽。而在自托管中,攻击者被迫一次只能针对一个单独的钱包,限制了任何单一漏洞利用的规模,并给持有者留出了反应的时间。这一论点呼应了比特币社区由来已久的担忧,可以追溯到2014年Mt. Gox等主要交易所的倒闭,当时约有85万枚BTC在一次托管崩溃中丢失。
Neuman声明:“如果所有这些BTC都由托管机构持有,而且托管机构被黑了,那么这些数字就会颠倒过来。事实上,窃贼不得不一次破解一个钱包(而且还在继续),每个钱包只能赚取一点点BTC,而不是通过破解一个钱包就获得巨额横财。”
他总结道,自托管不仅使个人持有者受益,而且通过分散风险和保持参与者之间的信心,使更广泛的比特币网络受益。
Casa成立于2018年,提供专为寻求实用自托管的高价值持有者和机构设计的多重签名金库解决方案。
Coldcard事件引发了全行业对单签名硬件钱包、密钥生成实践,以及多重签名配置与新兴基于契约的(covenant-based)金库设计的相对优点的重新讨论。该事件还引起了人们对硬件钱包制造商供应链安全和固件审计实践的关注,与开源软件钱包相比,这一领域受到的独立审查有限。Neuman引用的链上数据表明,无论特定设备存在何种技术缺陷,持有者独立转移资金的能力最终限制了该漏洞利用的系统性影响。
本文首发于Bitcoin Magazine,作者Juan Galt。