Coldcard 硬件錢包曝 5 年前隨機數漏洞,釀逾 1 億美元比特幣失竊,業界憂 AI 加速攻擊

AI 市場總結
據報 Coldcard 硬件錢包助記詞生成存在弱點(可預測的 RNG),與一宗大型 BTC 盜竊事件及小額轉賬活動上升有關,放大了短期安全與託管方面的憂慮。關鍵的市場影響在於信心:不信任可能由單一供應商外溢至更廣泛的自我託管實踐,或令資金流向更具聲譽的託管方,並提高對錢包安全、審計,以及 AI 賦能的漏洞發現的審視。
影響等級
● 高
主要受影響標的
BTC/USDT+1.14%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
一個埋藏近五年的漏洞,最終演變成今年最轟動的比特幣失竊事件之一。 7 月 30 日,鏈上出現異常:大量比特幣從數百個地址被快速歸集,其後攻勢升級,攻擊者掃描數千個比特幣地址並成功盜走接近 2,000 枚 BTC,涉款達數億美元。 很快,問題源頭被鎖定在硬件錢包 Coldcard 的助記詞(mnemonic)生成流程:隨機數存在偏弱與可預測性,導致生成的種子(seed)熵不足。由於 Coldcard 在中國用戶相對較少,事件初期未引起廣泛關注,但在海外市場 Coldcard 口碑甚高,消息迅速發酵並引發恐慌。 7 月 31 日,低於 1 BTC 的比特幣轉帳總量達 39,600 BTC,創 2022 年 FTX 崩盤以來新高。市場亦流傳本次漏洞或被 AI 模型率先發現並利用,類似早前 Zcash 曾出現單日下挫 50% 的衝擊。這次事件即使未必完全反映在價格數據上,對信心的打擊被形容為「難以量化」。 為了解第一線觀察與影響評估,律動 BlockBeats 訪問了慢霧(SlowMist)創辦人余弦(Cosine)。他表示,這次失竊的影響尤為深遠,原因在於它直擊長期信奉比特幣安全敘事的核心用戶群。 【是否有機會追回資產】 律動 BlockBeats:Coldcard 是否已聘請安全公司協助追蹤追回?被盜 BTC 市值已超過 1 億美元,追回可能性如何? 余弦(Cosine):目前仍未能確認背後是哪個黑客組織,需要看後續轉移與洗錢路徑才能判斷來源。若最終證實是國家級黑客(例如朝鮮相關組織),追回將極其困難。官方暫時主要發佈安全提示,尚未見到正式聘用安全團隊。現時已有部分 Coldcard 受害者主動聯絡我們,尋求協助追蹤與處置。 【為何這次「隨機數問題」特別嚴重】 律動 BlockBeats:從已披露細節看,核心在於隨機數不再真正隨機。加密行業幾乎每年都出現隨機數相關事故,為何這次特別引爆? 余弦:單看數量與金額,數千枚 BTC 並非史上最大。過去 Mt. Gox、BitFinex、LBank 礦池等事件損失可達數十萬甚至百萬枚;跨鏈橋一次被攻破,金額也可能輕易超過這次。真正致命的是 Coldcard 的品牌信任:開源、透明、極簡,長期獲眾多比特幣 OG 與信徒青睞。當被視為「近乎完美」的產品出問題,對其最忠實用戶的打擊最大。 他指出,根本原因是助記詞生成時熵嚴重不足,seed 的隨機性遠低於預期,使攻擊者能以暴力方式撞庫並復原用戶助記詞。這屬於加密資產保護最底層、最關鍵的安全問題。 余弦亦直言,最諷刺之處在於:在大模型能力急速提升的今天,無論是 Coldcard 團隊或不少比特幣信徒,都未用 AI 回頭檢視核心代碼;反而黑客率先這樣做。若專注於助記詞與隨機性缺陷,現代 AI 很容易協助定位並放大這類風險。 【對整個行業的外溢效應】 律動 BlockBeats:這是否會對加密行業造成更長遠的衝擊? 余弦:當一個長期被視為「很 geek、很開源、很可靠」的硬件錢包出現問題,社群對同類產品的信任會被撼動。用戶會開始質疑:我手上的錢包會不會也有類似缺陷?日後生成的助記詞還安全嗎? 【是否應用 AI 自查漏洞】 律動 BlockBeats:你會建議項目方使用 AI 工具自查代碼漏洞嗎?慢霧目前如何處理? 余弦:我建議做。AI 對整個安全產業的影響,遠超公眾目前的想像。黑客幾乎不受限制,可刻意訓練更強模型;防守方則受限於模型准入、算力、審查與合規等因素。慢霧因資源有限,不會常態審計 Bitcoin、Ethereum 這類公鏈源碼,而是將資源優先投放於重點客戶,以降低他們在 AI 時代的風險。 他補充,使用 AI 回查歷史項目時,確實發現不少以往被忽略的問題,效果相當顯著。 【大模型更強,早期加密技術會更不被信任?】 BlockBeats:隨模型變強,市場是否會更不信任早期加密技術?Zcash 是否有類似影響? 余弦:一定會。安全不可能 100%,攻防只會持續升級。黑客使用 AI 的動機與能力普遍更強,因為攻破後可直接變現,回報率極高;防守方則被流程與資源限制。在這種不對稱下,未來出現遠超以往規模的事故並不意外,損失可能上升至數十億美元,甚至比特幣自身代碼將來也可能被發現漏洞。 他同時表示並不悲觀,攻防會長期共存,密碼學系統也會在反覆對抗中變得更健壯。 【中心化交易所更安全?】 律動 BlockBeats:有人開始強調中心化交易所的優勢,認為更安全,你怎麼看? 余弦:頭部中心化交易所在基礎安全投入上相對扎實,亦具備一定「兜底」能力,除非遇到超級災難級事件。對大多數用戶而言,獨立管理助記詞、多簽等操作門檻高,過去選錢包往往靠口碑與熟人推薦。今次事件令用戶意識到,即使廣受信任的錢包也可能有漏洞,部分人選擇把資產放在具口碑的中心化機構,尋求更安心的體驗,這種想法可以理解。 【一般用戶如何自保】 律動 BlockBeats:對不懂技術、也不可能審代碼的普通用戶,如何防範類似 Coldcard 事件? 余弦:第一,建議所有用戶為助記詞啟用 passphrase(額外密碼),相當於第二道保護,遠勝於不用。passphrase 建議不少於 8 個字符並具一定複雜度,但務必確保自己不會忘記。主流硬件錢包多已支援此功能。 即使未來再出現類似事件,黑客通常會優先搬走沒有 passphrase 的地址資產,你的核心資產能獲得更大保護。實務上可以把少量資金放在不設 passphrase 的普通地址,把大額資產放在設 passphrase 的地址。一旦小額被盜,就等於提示 seed 可能已外洩;而暴力破解 passphrase 成本更高,可為你爭取關鍵時間。 對完全不熟悉行業的新手,他建議直接使用中心化機構服務,遇到問題由平台提供支援。 此外,他給所有參與者三點通用建議: · 盤點資產:回想建錢包過程是否有不清晰之處,助記詞是否可能曾暴露;若有疑慮,應考慮更換存儲方式。 · 保持冷靜:避免因急於處理而誤裝假錢包或墮入釣魚陷阱。 · 隔離思維:把「不確定」的資產放在獨立設備上(甚至可離線設備),不要混在同一環境處理,比起假設一切正常更安全。 他表示,按上述做法可有效避開逾 90% 常見風險。