Coldcard 这次可能丢掉的不只是近 2000 枚 $BTC,还有很多人对「硬件钱包一定安全」的信心。
在最新一期 Unchained 播客中,Galaxy Digital 研究主管 Alex Thorn 复盘了 Coldcard 漏洞、链上追踪和自托管危机。跟大家分享几个重要细节:
1.用户没有做错任何事,钱包自己生成了弱密钥
2021 年的一次固件更新中,Coldcard 接错了新加入的随机数生成器。设备没有调用硬件随机数,随后静默切换到一个熵值很弱的软件方案。
攻击者可以据此批量推算候选密钥,再扫描对应地址。找到有余额的钱包,直接把币转走。
2.受害者做了所有「正确操作」
他们没有点击钓鱼链接,没有泄露助记词,也没有把私钥发给任何人。被盗资产的平均休眠时间接近四年,多数受害者只是买入 $BTC,转进冷钱包,然后长期不动。
Alex Thorn 说:「这些人什么都没做错。他们做了所有正确的事。」
3.这笔钱比一般的 DeFi 被盗更难追
DeFi 协议出事,通常可以从一个合约或攻击地址开始追踪。
Coldcard 的受害者是数千个原本互不关联的冷钱包。调查人员只能根据转账节奏、手续费和资金归集方式寻找共同指纹。目前除了四次主要攻击,Alex 还发现了至少 14 种其他可疑模式。
4.美国模型拒绝帮忙,中国开源模型接下了安全审计
Alex 表示,美国前沿模型的安全护栏经常拒绝代码审计和链上追踪请求。负责检查其他硬件钱包的红队,只能改用 Kimi、GLM 等中国开放权重模型。
他让 Claude 查询自己电脑里的比特币数据库,也经常收到安全拒答。
「美国的前沿 AI 模型不愿意帮我们追踪这些被盗资金,我们的红队只能去用中国的开源模型。这太荒谬了。」
5.自托管资金正在往交易所和 ETF 回流
相关数据显示,自事件曝光以来,约 2.2 万枚 $BTC 流回交易所,小额持币者的转入规模创下多年新高。这是 FTX 倒闭后,市场第一次出现如此明显的反向迁移。
Alex 仍然选择自托管,但他承认,对于没有足够安全知识的普通用户,Coinbase、Bitkey、ETF 或受监管托管机构,可能更加现实。
6.不要把所有资产押在同一种「安全方案」上
多签协作托管可以把密钥分散到多个钱包和托管方,降低单点失效风险。机构投资者则更在意能否找到一个资本充足、出了问题可以追责的对手方。
硬件钱包、交易所和 ETF 都有自己的风险。
Chris Perkins 给出的建议是:「金融里唯一的免费午餐是分散。」
不要把所有比特币放在一个钱包里,也不要全部放在同一家交易所或同一只 ETF 里。