Mysten Labs密码学家在Coldcard安全漏洞后计划为Sui大规模生产低于10美元的抗量子硬件钱包
要点速览
- •Kostas Chalkias计划为Sui区块链大规模生产一款目标价格低于10美元的抗量子硬件钱包,远低于通常售价在59至150美元或以上的竞争设备。
- •Coldcard钱包的固件漏洞隐藏了约四年,使攻击者能够从超过7,700个地址中窃取约2,055 BTC,价值近1.3亿美元。
- •Sui区块链将整合两种经NIST批准的后量子签名方案:用于日常账户的ML-DSA-65和用于Move智能合约中高价值金库的SLH-DSA-SHA2-128s。
- •Sui的确定性密钥派生将允许现有用户使用当前恢复短语轮换至量子安全密钥,无需创建新账户或转移资产。
- •量子安全金库的主网部署目标为今年,原生ML-DSA-65账户预计年底前上线测试网,主网认证计划于2027年第一季度实施,具体取决于审计和反馈。

Kostas Chalkias,Mysten Labs联合创始人兼首席密码学家,已宣布计划为Sui区块链大规模生产一款经济实惠的抗量子硬件钱包。作为其公司职务之外的个人项目,Chalkias表示他在一个未公开地点租赁了专用工厂,用于制造Quantum 2FA Sui卡,目标零售价低于10美元,NFC量子签名时间为一至两秒。该价格将低于市场上几乎所有硬件钱包——Ledger Nano和Trezor One等成熟设备通常售价在59至79美元之间,而Coldcard等专业型号的价格则在150美元以上。
该公告发布之际,硬件钱包安全问题正引发越来越多的关注,此前Coldcard——业内最成熟的设备之一——发生了重大安全漏洞。7月下旬,制造商Coinkite披露,源自2021年更新的一个固件漏洞在密钥生成过程中绕过了设备专用的硬件随机数芯片,取而代之的是一个可预测的软件流程,在某些情况下与设备序列号相关联。攻击者于7月30日开始转移资金,损失在连续几波攻击中攀升至约2,055 BTC——价值近1.3亿美元——涉及超过7,700个地址。Galaxy Research负责人Alex Thorn报告称,至少15名不同的攻击者正在积极利用剩余的漏洞钱包。
Chalkias将其制造计划与这一更广泛的威胁态势直接联系起来。2026年8月10日,他在X(前身为Twitter)上发帖写道:
Reportedly working on affordable Quantum 2FA Sui cards. What happened to Coldcard will NEVER happen to my people, but I need to step up with personal time (dear wife, please excuse me) Last year, with help from some friends, I leased a dedicated factory in a secret location to… pic.twitter.com/QESxCR7S93
— Kostas Kryptos (@kostascrypto) August 10, 2026
Chalkias进一步阐述了他的动机,表示"加密货币用户不应成为受害者","每个人都值得拥有顶级的保护措施"。他暗示,无法承担费用的用户可能会获得赞助卡。
尽管Coldcard事件源于随机数被破坏而非量子计算攻击,但它证明了在密码学层面出现故障的硬件钱包可能成为隐蔽的攻击载体——这正是Chalkias旨在消除的风险类别。该漏洞还突显了行业面临的一个更广泛的挑战:硬件钱包的可信度仅相当于其固件更新管道,而Coldcard的漏洞在被利用之前已隐藏了约四年。
此外,Adeniyi.sui (@EmanAbio) 于2026年8月10日在X上报告:
BREAKING: We just broke another Quantum cryptography record at the Sui MicroChip Lab. Live in Athens. #Sui. Cc @kostascrypto pic.twitter.com/FABtVG6UIA
— Adeniyi.sui (@EmanAbio) August 10, 2026
Sui协议筹备原生后量子基础设施
硬件钱包项目建立在Sui协议层面已开展的后量子工作基础之上。该Layer 1区块链已宣布计划整合两种经美国国家标准与技术研究院(NIST)批准的后量子签名方案。ML-DSA-65将作为日常账户的原生协议签名,而基于哈希的SLH-DSA-SHA2-128s将在Move智能合约中实施,以保护高价值金库。NIST于2024年8月最终确定了首批后量子密码学标准,将ML-DSA(源自CRYSTALS-Dilithium)规范化为FIPS 204,将SLH-DSA(源自SPHINCS+)规范化为FIPS 205,为整个行业提供了稳定的实施参考。
这一推进对区块链网络具有特殊意义,因为公共账本在账户公钥用于交易后会将其暴露,使其在足够强大的量子计算机出现时成为可见的攻击目标。一个被广泛讨论的担忧是"现在收集,以后解密"的场景,即对手在当下截获加密或签名的数据,待量子硬件成熟后再进行破解。
Sui的确定性密钥派生是一个关键架构优势。由于现有密钥从种子生成,用户将能够使用当前的恢复短语轮换至量子安全密钥,而无需创建新账户或转移资产。Sui的实时地址别名功能还允许现有账户直接更新授权密钥,免除了破坏性迁移的需要。
该网络计划在今年部署量子安全金库至主网,原生ML-DSA-65账户预计将于年底前上线测试网,主网认证计划于2027年第一季度实施。Chalkias将Sui无需硬分叉即可引入新认证方法的能力视为相对于竞争区块链的结构性优势——许多竞争链需要进行协议层面的升级才能在共识层采用新的签名方案。这些时间表仍为初步计划,取决于独立审计和测试网反馈。