【本期要点】
- 硬件钱包遭劫,损失惨重: 加密安全设备厂商 Coinkite 旗下的 Coldcard 硬件钱包遭遇漏洞攻击,导致受影响用户损失达 1.3 亿美元。由于钱包生成的随机性不足,攻击者得以推算私钥并转移资金。比特币协议本身未受影响。
- 考验社区信条,引发托管转向: 这一事件考验了加密社区的两大核心理念——自托管与冷存储。它可能会促使投资者转向合规托管机构或金融产品(后者的风控措施更加严格),但不太可能彻底消除自托管这一模式。
- AI 攻防战尚未确证,人工审核依然不可或缺: 人工智能正日益处于网络安全军备竞赛的核心,但 AI 在该漏洞发现过程中的作用尚未得到证实;同时,Coinkite 的 AI 辅助审查未能检测出该缺陷,这进一步凸显了独立审计、端到端测试以及人工监督的必要性。
- 倒逼安全标准提升: 该事件加大了全行业对助记词生成、固件测试、软件集成和托管尽职调查的审查力度,为推动全行业建立更高的安全标准和更具韧性的安全架构创造了契机。
Coldcard、自托管、AI 与全新的安全军备竞赛
过去一周占据新闻头条的焦点事件莫过于 Coldcard 遭黑客攻击事件,迄今已被盗取 1.3 亿美元。Coldcard 是由成立于 2012 年的加拿大比特币安全设备制造商 Coinkite 推出的硬件钱包。除了受影响用户遭受的巨额财产损失外,这一事件还动摇了行业的一些核心信条(如自托管和冷存储),并凸显了 AI 对软件安全日益增长的影响。
事件经过
首先应当明确的是,该漏洞并未影响比特币协议、其共识规则或底层密码学。问题发生在 Coldcard 的钱包固件上。2021 年 3 月引入的一项软件集成导致受影响设备将助记词(种子)生成逻辑定向到了基于软件的确定性伪随机数生成器,而非预期的硬件熵源。根据 Coinkite 的初步分析,该缺陷将有效搜索空间从预期的 128 位降低到了大约 40 位或 72 位(视具体设备型号而定)。
随机性缺失削弱安全性
由于钱包中的每个私钥都是从恢复助记词派生而来,降低助记词的随机性会大幅减少攻击者需要测试的可能性数量。128 位的密钥拥有约 3.4×1038 种可能值,而 72 位约有 4.7×1021 种,40 位仅有约 1.1×1012 种。因此,对于 40 位的情况,攻击者利用并行计算或专用计算设备即可实现穷举搜索。虽然较新的设备集成了安全芯片(Secure Element)随机源以提升安全性,但由于熵混合到软件生成器中的方式存在问题,Coinkite 初步评估其有效安全强度仍仅约 72 位。

此外,该软件生成器主要依赖于三个可被预测或获取的输入参数,这进一步收窄了黑客的搜索空间:设备的部分固定芯片标识符、与开机时间挂钩的处理器计数器,以及设备时钟的时间与亚秒级寄存器。一旦确定了这些输入以及之前的随机数调用次数,生成器就会输出确定性的序列。因此,攻击者可以离线模拟合理的设备状态,推导出与每个候选助记词相对应的比特币地址,并将其与区块链上已知的受害者地址、公钥或扩展公钥(xPub)进行比对。一旦匹配成功,就能揭示私钥,从而赋予攻击者与所有者相同的资金支配权,而无需接触物理设备、将 Coldcard 联网或获取纸质助记词备份。
攻击路径推演
- 发现缺陷: 受影响固件使用了确定性软件生成器,而非预期的硬件随机源。
- 复现逻辑: 公开的固件允许攻击者在设备外部复现助记词生成逻辑。
- 锁定输入: 设备标识符、开机时间、时钟状态以及先前的生成器调用次数具有足够的确定性,便于碰撞测试。
- 生成候选助记词: 通过模拟合理的设备状态,缩小并生成较小的候选恢复助记词集合。
- 派生地址与私钥: 计算每个候选助记词对应的私钥和比特币地址。
- 链上比对: 将生成的候选地址与区块链上已知存有资金的受害者地址进行对比。
- 转移资金: 一旦匹配,攻击者即可获取有效的签名权并转走比特币,全过程无需接触 Coldcard 物理设备。
社区核心信条遭遇考验
自托管(Self-Custody): 自托管是比特币的核心原则,因为它允许持有者在不依赖银行、交易所或其他金融中介的情况下储存和转移比特币。然而,Coldcard 漏洞暴露出这一原则的致命局限:当用户仍然依赖钱包厂商、固件开发者、硬件组件、软件库以及自身的操作实践时,消除金融中介并不意味着消除了第三方依赖。
该事件还表明,高水平的攻击者能够将软件缺陷转化为不可逆的资产损失。据报道,OKX 一位高管观察到漏洞爆发后 CEX 迎来了创纪录的资金流入,这表明部分持有者重新评估了自托管与第三方托管的相对风险。我们预计这一事件不会在整个比特币生态系统中取代自托管的主导地位,因为对私钥的控制依然是社区金融主权概念的核心。
冷存储(Cold Storage): 该漏洞还挑战了“冷存储天然安全”的假设。物理隔离(Air-gapping)未能阻止资金损失,因为钱包的恢复助记词在创建之初就处于弱安全状态,这意味着在设备用于签署任何交易之前漏洞就已经存在。固件更新虽然修复了新助记词的生成逻辑,但无法增强在受影响固件下已生成的助记词,因此 Coinkite 指导用户立即安装修复固件、生成新助记词并将其资金迁移至新地址。
不过,部分用户拥有独立的保护层。例如,在创建助记词时通过至少 50 次公正且私密的投掷骰子(Dice Rolls)来提供额外的随机性;或者使用强且独特的 BIP-39 附加密码(Passphrase)构建独立钱包,使攻击者仅凭推算出的助记词无法直接访问资金。这带来的更广泛教训:冷存储的安全性,完全取决于生成、保护和管理底层密钥的全流程规范程度。
机构托管采用不同的风控体系
正如 OKX 关于资金流入的表态所暗示的,Coldcard 漏洞事件的副产品之一,可能是推动资金流向合规托管机构和金融产品。尽管我们无法代表其他托管商,但可以说 Coldcard 的这一特定漏洞并不会存在于 NYDIG 的技术架构中。NYDIG 的托管控制措施定期接受 SOC 1 Type 2 和 SOC 2 Type 2 审计认证,具备独立监管和正规的风控体系,这与消费级硬件钱包有着本质区别。简而言之,与 Coldcard 事件所暴露的消费级自托管模式相比,NYDIG 拥有受监管、机构化治理且经过独立审计的托管模式,能提供更多层级的预防、检测和协同修复机制。
AI 扮演的角色
AI 在 Coldcard 漏洞攻击中所扮演的角色尚未明确。Coinkite 推测攻击者可能利用了 AI 审查固件并识别出该漏洞,但目前尚无公开证据证实 AI 被用于攻击或锁定了实施者。即便有 AI 辅助,复现并利用该漏洞仍需要具备比特币钱包架构、固件行为、密码学以及区块链分析方面的专业知识。
同时,AI 在 Coinkite 的防御性代码审查中也未能发现该漏洞。该公司报告称,在漏洞爆发前几周进行的 AI 辅助审查遗漏了这一缺陷;而在事后使用多个前沿大模型进行的测试中,同样未能识别出该问题。
这反映出更深层次的影响:AI 可以降低攻防两端代码分析的成本并扩大分析规模,但其有效性取决于审查的范围以及指令其执行的测试类型。AI 目前依然无法替代端到端验证、构建系统检查、确定性测试以及专家对关键安全软件的人工审查。
总结思考
我们对在此次事件中遭遇财产损失的 Coldcard 用户表示深切同情。受影响的用户本意是通过自托管谨慎地保护自己的比特币,这使得这份损失显得尤为令人痛心。
尽管在如此惨重的损失之后很难找到积极的一面,但该事件仍有助于推动建设一个更强大、更有韧性的行业。比特币协议本身继续按设计正常运行,而这次漏洞事件则提高了对钱包测试、助记词生成、托管尽职调查和软件安全保障的审查标准。每一个被识别、理解并修复的漏洞,都在为下一代比特币用户和机构提升安全防护标准。
来源:NYDIG
作者:Greg Cipolaro
编译:tianfufin.com
原文链接:https://www.nydig.com/research/what-the-coldcard-exploit-means-for-bitcoin-custody
文章内容仅供参考,不构成投资建议,投资者据此操作风险自负。转载请注明出处:天府财经网





