在Coldcard被盗案件一线才知道,为什么这次影响比数据上要大的多

Bitsfull2026/08/04 16:0018579

摘要:

真正冲击的是比特币最核心的信仰群体

谁也没想到,5 年前的一个漏洞,居然能引发出今年比特币最大的盗窃案件。


7 月 30 日,有人发现了异常,先是有几百个比特币短时间从上百个地址中归集,随后攻击范围迅速扩大,攻击者扫描了上千个比特币地址,盗走近 2000 枚比特币,价值上亿美金。


问题原因迅速被查清,是一家名为 Coldcard 的硬件钱包在助记词生成过程中有 bug,是个弱随机数问题,就是随机数不随机了,能猜出来。


因为 Coldcard 在国内的用户不多,所以一开始没有太多人关注。但海外已经炸了,因为 Coldcard 在海外,非常知名。经过几天时间发酵,大家的恐慌情绪已到极致。7 月 31 日单笔低于 1 BTC 的转账总量达到 3.96 万枚 BTC,创下自 2022 年 FTX 崩盘以来最高水平。


这次大概率也是 AI 模型发现的漏洞并攻击,和上次 Zcash 一天腰斩的影响一样。这次似乎还要严重一些,数据上看不出来,影响更多的是信心,这是无法量化的。


为了了解在案件一线对 Coldcard 事件的看法和影响分析,律动 BlockBeats 联系了慢雾创始人余弦,有一些受害者委托慢雾帮助他们,慢雾也全程在跟踪 Coldcard 事件。在余弦眼中,这次被盗事件的影响深远,因为冲击的是比特币最核心的信仰群体。


律动 BlockBeats:Coldcard 现在有没有找安全公司来协助找回资产呢?被盗的比特币现在价值已经过亿了,找回来的可能性大吗?


余弦:现在还不确定是哪个黑客团伙,得从他们后续转移的手法上才能判断出来,如果最终确认是国家黑客组织(比如朝鲜黑客),那难以找回。


官方除了发一些安全公告,还没有看到他们找安全团队介入。现在有个别 Coldcard 被盗的受害者找到我们去帮他们找回资产。


律动 BlockBeats:目前看这次的被盗原因,简单来说就是随机数不再随机,我印象中随机数问题在加密行业历史中几乎每年都会出现,为什么这次看起来极其严重?


余弦:单从数量和金额看,上千枚比特币在历史上并不算最大,像以前有些事件比如 Mt. Gox、BitFinex、LuBian 矿池等被盗,动辄十几万、几十万枚比特币没了,或者随便一个桥被盗可能金额量级都会超过这次。


但问题在于,Coldcard 的口碑是非常好的,他们开源透明、极客极简,是很多比特币 OG 和信仰者长期使用的。一个看起来这么完美的东西出问题,对那批最坚定的用户打击巨大。


同时这次的问题核心是助记词生成时熵值严重不足,导致生成的种子随机性远弱于预期,黑客可以通过暴力计算碰撞出用户的助记词。这是加密资产安全最基础、也最致命的问题。


我觉得最荒诞的是,现在 AI 的强模型出来,Coldcard 和比特币信仰者们居然都没有人回头看下代码,用 AI 过一遍,结果就黑客回头看了。因为如果只针对助记词随机数有关的漏洞风险,现在的 AI 挺容易识别发现。


所以这件事闹得很大,是因为它冲击了最核心的信仰群体。


律动 BlockBeats:所以从您刚才的角度延伸,这次被盗对加密行业的影响相当深远?


余弦:一个历史悠久、开源的极客硬件钱包在大家认为「完美」的情况下出问题,会严重打击整个社区对类似产品的信心。用户会开始怀疑:我手头用的钱包会不会也有问题?将来生成的助记词是否安全?


律动 BlockBeats:您会建议加密项目现在都自己用 AI 跑一遍代码找找漏洞吗?或者慢雾现在自己是如何做的?


余弦:我会建议这么做。


AI 对整个安全行业的影响远比目前公众认知的要大得多。黑客几乎不受任何限制,他们可以定向构建强大的模型,而防守方却受模型使用资格、算力、审查等种种限制。


我们不会去审计比特币、以太坊这些公链的源码,因为精力有限,会优先用在重要客户身上,确保他们在 AI 时代出风险的概率更低。我们用 AI 回头看以往的项目,确实发现了不少以前没注意到的问题,效果非常好。


律动 BlockBeats:这会引申出另一个比较悲观的问题,当模型越来越强,大家对早期加密技术的不信任度会不会加剧,比如之前的 Zcash 也有类似的影响?


余弦:肯定会的。安全永远做不到 100%,攻防一直在对抗中升级,而黑客利用 AI 的动力和动手能力远超防守方,因为他们只要攻破就能直接变现,性价比极高。而防守方受制于各种流程和资源。


这种不对等下,一定会出现远超以往量级的安全事件,百亿美元级别的都有可能,甚至比特币自身代码也有可能在未来被发现问题。


不过整体来说,我对行业应对这些威胁不悲观,攻防对抗永远存在,加密事件也一定会越来越健壮。


律动 BlockBeats:有观点开始转向说中心化交易平台的优势,认为中心化交易平台更安全,您怎么看?


余弦:几个顶级中心化交易平台在基础安全上的投入确实很不错,即使出了问题也有一定的兜底能力,除非是那种超级灾难性的事件。


大部分用户其实很难独立搞定助记词、多签这些硬核操作,以前更多是靠口碑和身边人推荐来选钱包。但这次事件让大家发现,即便是大家公认好的钱包也可能有隐患,因此部分用户觉得将资产放回有一定实力的中心化交易所更省心,这种想法可以理解。


律动 BlockBeats:对于不懂技术、不看钱包代码的普通用户,应该如何防范 Coldcard 这种事情?


余弦:首先,建议所有用户都使用助记词的 passphrase,可以理解为给助记词加一层密码,这比不加要好太多。加一个 8 位数起步、稍微复杂的 passphrase,前提是自己千万别忘。现在主流硬件钱包都支持。


即使再出现类似事件,黑客会优先转移那些没有加 passphrase 的资金,你的主要资产就有了很大缓冲。比如可以把极小部分资金放在无 passphrase 的普通地址里,大额资金放在加了 passphrase 的地址,一旦小额被转走,就说明助记词泄露了,而黑客要爆破 passphrase 成本很高,这就争取了时间。


对于完全不了解行业的普通用户,用好中心化机构的服务,有问题找他们兜底就好。


另外,给所有玩家的三个通用建议:


· 梳理资产:花时间检查自己的钱包创建记忆是否模糊、是否可能泄露过助记词,但凡有不确定性,就考虑更换保管方式。

· 保持冷静:不要因着急而误入假钱包或遭遇钓鱼。

· 隔离思维:将不确定的资产放到独立设备(甚至可断网),不要混在一起,这比自认为没问题要安全得多。


做到这些,90% 以上的常见风险都能有效挡住。