新聞加密貨幣Trezor 回應 Coldcard 事件:儘管出現安全漏洞,自托管依然穩固

Trezor 回應 Coldcard 事件:儘管出現安全漏洞,自托管依然穩固

作者: CryptoNewsNet·

重點速覽

  • Coldcard 事件涉及種子隨機數生成的嚴重缺陷,使攻擊者能夠從以較弱隨機數製造的受影響錢包中抽走資金。
  • Trezor 將 Coldcard 問題定性為某一家公司產品的特定缺陷,並表示這與其他製造商設備生成加密密鑰的方式無關。
  • Trezor 的韌體和設備設計完全開源,允許任何人獨立檢查包括隨機數生成在內的安全方法,且該公司運營漏洞賞金計畫以進行持續審查。
  • Coldcard 事件後,部分比特幣持有者將資產移回交易所和托管服務,Trezor 援引 FTX 和 Mt. Gox 等托管信任的反覆歷史失敗案例,不鼓勵這一趨勢。
  • Trezor 報告稱過去一週歡迎了許多新使用者,其中包括大量從 Coldcard 轉換過來的使用者,他們仍然致力於自托管。
Trezor 回應 Coldcard 事件:儘管出現安全漏洞,自托管依然穩固

Trezor 回應 Coldcard 事件:儘管出現安全漏洞,自托管依然穩固

繼近期 Coldcard 安全事件導致使用者因種子隨機數生成缺陷而損失資金後,硬體錢包製造商 Trezor 發表聲明,強調該事件雖然嚴重,但並不動搖自托管的基本原則,也不影響硬體錢包作為一個類別的可靠性。

Coldcard 發生了什麼事

Coldcard 事件涉及硬體錢包核心功能之一的嚴重故障:為種子生成可靠的隨機數。受影響的錢包在建立時使用了較弱的隨機數,使攻擊者能夠抽走資金。Trezor 將此描述為某家特定公司產品中的特定缺陷,與其他製造商設備生成密鑰的方式無關。種子隨機數是加密貨幣安全的基礎——如果隨機數生成器產生可預測的輸出,由此產生的私鑰就可以被攻擊者以數學方式重建。

錢包製造過程正確的使用者不受影響。他們的資金仍然與事件發生前一樣安全。

恐懼不應主導安全決策

Trezor 警告不要對安全設定進行反應性更改,指出恐懼驅動的決策往往導致使用者採用他們不完全理解的複雜性,而這本身就會引入風險。

自事件發生以來,關於多重簽名(multisig)錢包的討論日益熱烈。Multisig 需要多個密鑰來授權交易,這意味著沒有任何單一設備或供應商可以危及所有資金。Trezor 自 2014 年起就支援 multisig,是此類配置中使用最廣泛的設備之一。然而,該公司指出 multisig 並非適用於所有人。

對許多使用者而言,簡單的單一簽名設定仍然有效:一個種子短語,寫下來並妥善保管。Multisig 有其自身的挑戰,包括低於所需簽名閾值的風險、備份和還原的困難,以及代管版本的年費。Trezor 建議新手從小額開始,不要因為這次事件而氣餒。

托管問題:誰持有你的密鑰?

自 Coldcard 事件的新聞傳出以來,一些比特幣已經流回交易所和托管服務,使用者尋求看似更簡單、更安全的替代方案。Trezor 對這一趨勢表示反對,認為這顛倒了核心教訓。

Trezor 表示,根本的現實是,任何比特幣持有的密鑰總是由某人持有。如果使用者本人不持有,那麼就是一家公司持有,而使用者必須信任該公司保持誠實、有能力且具有償付能力。

加密貨幣產業已經見證了多次托管信任的失敗。2022 年 FTX 的倒閉導致數十萬債權人無法存取數十億美元的資產。2014 年 Mt. Gox 駭客攻擊導致約 850,000 枚比特幣的損失。更近期,Celsius 和 BlockFi 都在宣布破產前凍結了提款。相信其資產在第三方那裡是安全的使用者,往往為時已晚地發現他們從未真正控制過這些資產。

Trezor 區分了信任托管人和信任硬體錢包製造商的不同。使用托管人時,使用者交出資產本身,並依賴公司持續的償付能力和誠實。使用硬體錢包時,使用者保留托管權,僅依賴工具被正確建構。因為 Trezor 的程式碼是開源的,這一主張可以獨立驗證,而非僅憑信仰。

讓自托管變得易於使用

Trezor 承認責任是自托管固有的權衡,但認為產業的任務是讓這種責任感覺可控。

該公司挑戰了長期以來的假設,即自托管本質上是困難的,而便利性專屬於交易所。Trezor 的立場是,便利性比困難性更多地驅動了人們在哪裡存放比特幣。大多數使用者將資產留在交易所,不是因為他們評估並接受了風險,而是因為過程很快且令人熟悉。

Trezor 表示,目標應該是讓持有自己的密鑰變得像使用日常應用程式一樣直觀。安全不是關於精心設計的設定或氣隙隔離配置。一個穩固的單一簽名錢包是實用的基準,有需要的使用者可以從那裡進一步擴展。

開源作為可驗證的信任

Trezor 強調其韌體和設備設計完全開源,允許任何人確切檢查 Trezor 設備的運作方式,包括用於生成保護使用者資金的隨機數的具體方法。Trezor 由 SatoshiLabs 生產,於 2014 年推出了首款被廣泛採用的比特幣硬體錢包,並在其十二年歷史中始終保持開源立場。

該公司警告,開源並不自動保證安全。開放程式碼只有在人們實際審查時才有價值。為此,Trezor 運營一個漏洞賞金計畫,補償獨立研究人員識別和報告漏洞。因為程式碼是公開的,審查是持續的,而非僅限於特定場合。

Trezor 將透明度定位為不是附加功能,而是基礎設計原則,這與比特幣的最初目的一致:實現驗證而非要求盲目信任。

全產業的審查與安全強化

Trezor 指出,像 Coldcard 故障這樣的事件雖然痛苦,但迫使整個產業進行更深入的審計並提出更嚴厲的問題。研究人員、新工具和更廣泛社群的審查最終強化了自托管基礎設施。

該公司報告稱,在過去一週歡迎了許多新使用者,其中相當一部分是從 Coldcard 轉換過來的,他們仍然致力於自托管。Trezor 已運營十二年,表示將繼續像服務所有其他使用者一樣服務這些使用者。

Trezor 重申其核心立場:在產業所見證的每一次失敗之後,比特幣最安全的歸宿仍然是持有者自己。

來源:Bitcoin.com