新聞加密貨幣Coldcard 漏洞重新引發比特幣錢包與 ETF 之爭

Coldcard 漏洞重新引發比特幣錢包與 ETF 之爭

作者: Coindoo·

重點速覽

  • Coinkite 證實部分 Coldcard 裝置在生成恢復種子時熵值不足,攻擊者因此可枚舉可能金鑰並在不需實體入侵硬體的情況下轉走錢包資產。
  • 原先僅受影響的 Mk2 與 Mk3 型號,後來擴大包含在修正韌體發布前製造的 Mk4、Mk5 與 Q 裝置。
  • 韌體更新可阻止新弱種子的產生,但無法修補已經生成的恢復詞組,因此既有受影響用戶仍面臨風險。
  • 美國現貨比特幣 ETF 在揭露後連續四個交易日出現淨流入,但沒有證據顯示這些資金流入與原本使用 Coldcard 的用戶有關。
  • Glassnode 數據顯示,同一週約有 210,000 BTC 離開長期持有者群體,為自 2024 年 12 月以來最大降幅,但無法證明與該錢包漏洞存在關聯。
Coldcard 漏洞重新引發比特幣錢包與 ETF 之爭

Coldcard 硬體錢包的一項安全漏洞,在 Coinkite 證實其恢復詞組生成機制存在弱點、使攻擊者能掃走數百個比特幣地址之後,再度點燃了比特幣自我託管與交易所交易基金(ETF)持有之間的爭論。

Coldcard 漏洞

正如 7 月 31 日最初報導 所述,Coinkite 在發現部分 Coldcard 裝置生成恢復種子時隨機性不足後發布警告。這項漏洞之所以特別嚴重,是因為硬體錢包本身並不需要被入侵。如果恢復詞組是在熵值不足的情況下建立,攻擊者就能在更小的可能金鑰集合中逐一枚舉,直到找到並清空該錢包。

硬體錢包依賴內建的真隨機數產生器來提供每一把私鑰背後的熵值。當這些熵值不足時,無論裝置其餘安全架構多麼完善,加密基礎都會崩解。在更廣泛的加密貨幣生態中,類似的 RNG 失效過去也曾出現,包括 2013 年 Android 安全隨機數產生器的缺陷,導致受影響裝置上的比特幣錢包暴露於風險之中,使這類漏洞成為反覆出現的問題,而非單一孤立事件。

Coinkite 的公告 最初僅涵蓋較舊的 Mk2 與 Mk3 裝置,後來則擴大範圍。根據更新後的公告,在修正韌體發布之前於 Mk4、Mk5 與 Q 型號上建立的種子也同樣受到影響,不過公司表示,新一代硬體上的弱點程度較低。

更新裝置韌體可以防止再生成新的弱種子,但無法修復已經產生的種子。Coinkite 也為受影響用戶發布了停止待處理轉帳的指引

ETF 資金流入與事件同時出現

SoSoValue 數據 顯示,在 Coldcard 事件公開後,美國現貨比特幣 ETF 連續四個交易日錄得淨流入。不過,沒有證據顯示這些資金流入與原本使用 Coldcard 的用戶有關。ETF 需求受到比特幣價格、機構配置策略、總體經濟環境及其他因素影響,與錢包漏洞本身完全無關。

美國首批現貨比特幣 ETF 於 2024 年 1 月在多年遭 SEC 拒絕後推出,為比特幣曝險提供了過去硬體錢包事件中並不存在的新機構管道。其快速普及,使得自我託管與 ETF 之間的選擇,較以往更具討論性;在過去,直接持有比特幣或透過加密貨幣交易所持有,仍是主要替代方案。

自我託管與 ETF 託管

這起事件凸顯了比特幣託管中的核心取捨。自我託管讓持有人可直接掌控資產,但同時也必須全權負責硬體、軟體、恢復流程與加密金鑰的安全。若種子遭竊、外洩或生成錯誤,通常沒有任何機構能撤回因此產生的交易。比特幣區塊鏈被設計為不可變,交易原則上無法逆轉——當像 Coldcard 這樣的漏洞導致未授權轉帳時,這項特性就會成為風險。

現貨比特幣 ETF 則將這項責任轉移出去。投資人持有的是券商帳戶中的證券,而不是直接控制私鑰。基金及其機構級託管方負責底層比特幣。SEC 指出,現貨比特幣產品可移除部分與個人使用加密交易所、錢包及加密金鑰相關的直接風險。

ETF 託管帶來的是不同的保障

持有 ETF 並不會把比特幣曝險變成受保險保障的銀行存款。

FDIC 保險 不涵蓋比特幣、股票或 ETF 份額。它只適用於符合資格的銀行存款,例如支票帳戶與儲蓄帳戶,而非投資產品。

SIPC 在券商層級提供較有限的保障。若 ETF 份額透過 SIPC 會員券商持有,且該券商倒閉並出現客戶證券短缺,符合條件的現金與證券可獲得每位客戶最高 500,000 美元的保障,其中現金最高 250,000 美元。SIPC 的目的在於補回遺失的券商資產,並不補償因比特幣價格下跌所造成的損失。

例如,BlackRock 的 IBIT 採用包括 Coinbase Custody 在內的機構級比特幣託管方,底層資產由其代為持有。BlackRock 表示,該信託本身不受 FDIC 或 SIPC 保障,且信託本身及其發起人都不為其比特幣提供保險。

同一份 BlackRock 揭露文件也指出,Coinbase 持有涵蓋竊盜、駭客入侵及詐欺性轉帳等特定事件的商業犯罪保險,但該保單是由所有 Coinbase 客戶共同分攤,可能不足以覆蓋所有可能損失。

美國現貨比特幣產品與傳統註冊 ETF 也有不同。它們一般被結構化為交易所交易商品信託,而非依據 1940 年《投資公司法》註冊的投資公司,因此無法獲得適用於一般共同基金與註冊 ETF 的全部法定保護。

長期持有者供應下降,但資金去向未知

在同一時期,比特幣的長期持有者數據也出現變化。

根據 Glassnode 的 Long-Term Holder Supply 數據,過去一週約有 210,000 BTC 離開該持有者群體,按所提供期間計算,這是自 2024 年 12 月以來最大的跌幅。Long-term-holder supply 目前約為 14.77 million BTC,Glassnode 最新讀數為 14.7729 million。

Glassnode 並不會把每一個剛好閒置 155 天的錢包都歸類為長期持有者。其模型以實體層級運作,並以約 155 天的幣齡門檻區分短期與長期持有行為。

長期持有者供應下降,代表較早期的比特幣變得更具流動性。這項指標並不會揭示這些幣去了哪裡。它們可能已被出售,或在錢包、託管方或投資架構之間轉移,而數據本身沒有任何依據將這些移動與 Coldcard 或 ETF 資金流入連結起來。

Coldcard 故障顯示,託管仍是比特幣最具影響力的實務決策之一。自我託管將安全責任交到持有人手中,而 ETF 則仰賴券商、基金發起人與機構託管方。

方法:本文使用 Coinkite 的 Coldcard 公告、SoSoValue ETF 資金流數據、Glassnode 長期持有者指標,以及來自 SEC、FDIC、SIPC 與 BlackRock 的公開資訊。

免責聲明:本文僅供資訊參考,不構成財務、投資或安全建議。比特幣託管與 ETF 產品涉及不同風險,過去或當前市場數據不保證未來結果。

〈Coldcard 漏洞重新引發比特幣錢包與 ETF 之爭〉最初刊登於 Coindoo。