币安创始人CZ在7000万美元Coldcard漏洞事件后呼吁分散钱包持有
要点速览
- •一个源于2021年3月的固件漏洞损害了某些Coldcard型号恢复种子生成的随机性,使攻击者能够在无需物理接触设备的情况下通过数学方法重建私钥。
- •Galaxy Research的分析发现,7月30日在约41分钟的时间窗口内,约1,082.65枚比特币(价值约7000万美元)从1,196个地址被盗,其中许多受影响的钱包已闲置多年。
- •Coinkite承认了该漏洞并发布了紧急固件更新,但警告仅更新固件并不能保护已在易受攻击版本上创建的种子,要求用户生成全新种子并迁移资金。
- •CZ建议将加密货币资产分散到多个钱包中作为风险缓解策略,同时警告这种方法会引入自身的复杂性,且没有任何安全措施是万无一失的。
- •此次漏洞突显了一个更广泛的行业担忧:硬件钱包固件所接受的独立安全审计不如其所依赖的加密协议严格,导致特定供应商的漏洞可能长期未被发现。

币安创始人赵长鹏("CZ")呼吁加密货币持有者将资金分散到多个钱包中,此前Coldcard硬件钱包设备出现了重大安全故障。
周六,CZ在X上发帖回应有关盗窃事件的报道时写道:"即使是硬件钱包也可能存在漏洞。即使是老钱包(历史悠久的)也可能有漏洞。如何应对?也许把资金分散到几个钱包里?这会带来不同的风险。没有什么是100%安全的。保持知情。保持SAFU!"
他警告说,分散资金会引入另一套风险,没有什么是100%安全的。
此次漏洞的核心是一个可追溯至2021年3月的固件缺陷,该缺陷削弱了某些Coldcard型号在生成恢复种子时所使用的随机性。攻击者能够在完全离线的条件下重建私钥,并在无需物理接触设备的情况下转移资金。这一漏洞尤为严重,因为恢复种子是硬件钱包用户的最终安全保障——如果种子能够被数学方法重建,任何程度的物理设备安全防护都无济于事。
Coldcard由总部位于多伦多的Coinkite制造,是一款仅支持比特币的硬件钱包,广泛受到注重隐私和自托管爱好者的使用,部分原因在于它被设计为通过MicroSD卡而非USB或网络连接完全离线运行。这种气隙隔离的声誉使此次漏洞尤为引人注目,因为该缺陷在不要求物理访问或网络连接的情况下绕过了设备的核心安全前提。
最初的链上报告显示,7月30日大约25分钟的时间窗口内,约有594枚比特币(当时约合3800万美元)从约500个钱包中被转出。随后Galaxy Research的分析大幅扩大了影响范围,发现1,082.65枚比特币——价值约7000万美元——在约41分钟内从1,196个地址中被盗。许多受影响的钱包已经闲置多年。
Coinkite已承认该漏洞,发表道歉声明,并发布了紧急固件更新。公司建议在受影响固件版本上生成过种子的用户在已修复的设备上创建全新的种子,并仔细迁移资金。Coinkite指出,仅更新固件并不能保护已在易受攻击版本上创建的种子。
该事件重新引发了对自托管局限性的讨论。硬件钱包被广泛认为是离线存储比特币最强大的选择之一,但Coldcard案例表明,即使是长期使用的设备也可能存在多年未被发现的严重缺陷。CZ关于分散持有的建议承认,分散风险本身也带来实际挑战,包括更复杂的密钥管理。
此次漏洞还凸显了一个更广泛的行业挑战:硬件钱包固件很少接受与其所依赖的加密协议同等程度的独立、开放式安全审计,这意味着单一供应商的实施漏洞可能在部署后长时间不被发现。
来源:CoinDesk