幣安創辦人CZ在7000萬美元Coldcard漏洞事件後呼籲分散錢包持有
重點速覽
- •一個起源於2021年3月的韌體漏洞削弱了部分Coldcard型號在恢復種子生成時的隨機性,使攻擊者能夠在無需實體接觸設備的情況下以數學方法重建私鑰。
- •Galaxy Research的分析發現,7月30日約41分鐘內,約1,082.65枚比特幣(價值約7000萬美元)從1,196個地址被盜,許多受影響的錢包已閒置多年。
- •Coinkite承認了該漏洞並發布了緊急韌體更新,但警告僅更新韌體無法保護已在漏洞版本上創建的種子,用戶需要生成全新的種子並遷移資金。
- •CZ建議將加密貨幣持有分散至多個錢包作為風險降低策略,同時警告此方法會帶來自身的複雜性,且沒有任何安全措施是完全萬無一失的。
- •此次攻擊凸顯了業界更廣泛的隱患:硬體錢包韌體接受的獨立安全審計不如其依賴的密碼學協議嚴格,使供應商特定的漏洞可能長時間未被發現。

幣安創辦人趙長鵬(「CZ」)在Coldcard硬體錢包設備發生重大安全故障後,呼籲加密貨幣持有者將資金分散至多個錢包。
CZ於週六在X平台上發文回應相關盜竊報導時寫道:「即使是硬體錢包也可能存在漏洞。即使是舊的錢包(歷史悠久的)也可能有漏洞。如何降低風險?也許把資金分散到幾個錢包中?這會帶來另一組不同的風險。沒有什麼是100%安全的。保持資訊靈通。保持SAFU!」
他同時警告,分散資金會帶來另一組不同的風險,沒有任何事物是100%安全的。
此次攻擊的核心是一個可追溯至2021年3月的韌體漏洞,該漏洞削弱了部分Coldcard型號在生成恢復種子時所使用的隨機性。攻擊者能夠在完全離線的情況下重建私鑰,並在無需實體接觸設備的情況下轉移資金。這一漏洞尤為嚴重,因為恢復種子是硬體錢包用戶的最後防線——如果種子能夠被數學方法重建,那麼再嚴密的實體設備安全措施也毫無意義。
Coldcard由總部位於多倫多的Coinkite製造,是一款專為比特幣設計的硬體錢包,廣受注重隱私和自我託管的使用者歡迎,部分原因在於它設計為完全通過MicroSD卡離線運作,而非依賴USB或網路連接。這種氣隔離(air-gapped)的聲譽使此次攻擊尤為引人注目,因為該漏洞繞過了設備的核心安全前提,且無需實體接觸或網路連接。
最初的鏈上報告顯示,7月30日約25分鐘內,約594枚比特幣(當時約值3800萬美元)從約500個錢包中被轉出。隨後Galaxy Research的分析大幅擴大了影響範圍,發現1,082.65枚比特幣——價值約7000萬美元——在約41分鐘內從1,196個地址被盜。許多受影響的錢包已閒置多年。
Coinkite已承認該漏洞、公開致歉,並發布了緊急韌體更新。該公司建議在受影響韌體版本上生成過種子的用戶,在已修補的設備上創建全新的種子並仔細遷移資金。Coinkite指出,僅僅更新韌體並不能保護已經在漏洞版本上創建的種子。
此事件重新引發了關於自我託管局限性的討論。硬體錢包被廣泛認為是離線安全儲存比特幣的最強選項之一,然而Coldcard事件表明,即使是歷史悠久的設備也可能潛藏多年未被發現的嚴重漏洞。CZ提出的分散化建議也承認,分散風險本身也帶來實際挑戰,包括更複雜的密鑰管理。
此次攻擊還凸顯了業界面臨的一個更廣泛的挑戰:硬體錚包韌體很少接受與其依賴的密碼學協議同等程度的獨立、開放的安全審計,這意味著單一供應商的實作漏洞可能在部署很久之後仍未被發現。
來源:CoinDesk