硬件钱包所有者损失资金:2026年比特币冷存储的微妙之处

cryptonews.ru发布于2026-08-23更新于2026-08-23

文章摘要

2026年夏季末,硬件钱包领域因多起安全事件引发信任危机。加拿大公司Coinkite的Coldcard硬件钱包因固件漏洞遭受大规模黑客攻击,用户损失高达1.15亿至1.53亿美元。漏洞根源可追溯至2021年,其内置软件生成器存在缺陷,导致用于生成私钥的种子短语熵值从应有的128位大幅降至40-72位,使得暴力破解成为可能。尽管Coinkite发布了修复固件,但事件对硬件钱包整体声誉造成打击。 主要竞争对手Trezor和Ledger迅速发表声明,强调自身产品采用安全的硬件随机数生成器(TRNG)或安全芯片,熵值保持128位或256位,并未受此漏洞直接影响。然而,他们指出,若用户将受损Coldcard的备份导入其设备,资产仍面临风险。 此外,同期还发生了SafePal和Trezor的用户数据泄露事件。SafePal约4万客户的个人信息因订单追踪插件漏洞外泄;Trezor约1.4万客户数据则因其物流合作伙伴遭黑客攻击而泄露。这两起事件虽未直接涉及加密货币资产,但增加了用户遭受钓鱼攻击等二次伤害的风险。 分析指出,应理性看待这些事件:首先,加密货币本身存在于区块链上,钱包仅是管理私钥的工具。其次,所有存储方案(纸钱包、脑钱包、金属板)均有其固有风险,硬件钱包并非完美无缺,但目前在安全性、简易性和便利性上仍是为多数用户提供自主托管的最佳折中方案。 值得注意的是,许多用户在恐慌中将资产转移至中心化交易所,这相当于放弃了自主托管的安全性。同时,人工智能的发展是一把双刃剑,既可能被开发者用于加强防护,也可能被攻击者用来更快地发现漏洞。 结论是,不应因个别案例全盘否定硬件钱包。不同厂商的实现方案存在差异,用户需保持警惕并采取正确安全措施。人工智能的进步同时为安全防御和攻击手段带来了新的变数。

在直接探讨这类钱包的时效性之前,我们先谈谈为何到2026年夏末它们会招致如此多的不信任。

针对加拿大公司Coinkite旗下硬件存储设备Coldcard的黑客攻击浪潮。仅在第一天,用户就损失了1082.65 $BTC,价值超过7020万美元。据不同估计,总损失高达1778.84 $BTC至2417.35 $BTC(1.15亿至1.53亿美元)。但如此大规模的资产流失是为何发生的呢?

未被察觉的问题

问题出在助记词的生成上。默认情况下,它应该是随机生成的。实际上,固件中的一个错误导致助记词可以通过暴力破解(枚举组合)的方式被猜出。一部分设备的密码学熵长度从应有的128位缩短到72位,另一部分甚至缩短到了40位。熵源的问题在于,在使用软件生成器(而非必需的硬件生成器)时,考虑了一些典型数据,包括时间值,这导致私钥面临的威胁增加了。有趣的是,这个漏洞本身出现得很早——在2021年。换句话说,整整五年里,不法分子理论上都可以利用这一点,但他们直到现在才采取具体行动。值得注意的是,Coldcard设备的不同型号受影响程度不同。最严重的打击落在了旧版本上:Mk2和Mk3。

为什么熵水平如此重要?可以做个类比:据一些估计,128位提供的安全强度大致相当于——如果我们观察到的宇宙中每颗恒星对应一种可能性,那么要得到正确的数字,就必须遍历340万亿个类似宇宙中的所有恒星。相应地,熵减少几十位会导致需要枚举的组合数量减少许多个数量级。

最终,Coinkite发布了修正后的固件。受影响的用户需要创建新的助记词,通过测试交易确认新钱包,并将剩余的比特币转移到那里。

尽管该事件直接涉及Coldcard,但所有硬件钱包都遭受了声誉打击。顺便提一下,其他厂商对此事件作何反应?

Trezor和Ledger的回应

在硬件钱包领域公认的领导者是Trezor和Ledger公司的解决方案。两家公司都针对Coldcard的情况发表了官方声明。其内容相似,但仍有一些细微差别。

Trezor声明其设备仍然是安全的。然而,他们做了一个重要的说明。如果钱包最初是在易受攻击的Coldcard上创建的,然后备份版本被导入或恢复到Trezor上,那么该用户的数字资产可能处于危险之中。同时,开发人员澄清,即使是旧型号Safe 3和Safe 5也是安全的,因为它们在使用Optiga安全元件芯片时采用随机选择,而较新的Safe 7版本则为此目的使用了TROPIC01芯片。在这两种情况下,熵长度均为128位。

Ledger的技术总监查尔斯·纪尧姆(Charles Guillemet)也否认了对自家设备构成威胁的可能性。他声明,该公司的所有技术解决方案都使用安全元件芯片的真随机数生成器(TRNG)。它确保每个24个单词的助记词短语具有256位的熵长度。

最近硬件钱包的问题并不仅限于Coldcard的情况。八月初,SafePal事件也引发了很大轰动。到底发生了什么?

SafePal用户数据泄露

在2025年3月至2026年4月期间,近40,000名SafePal客户的数据遭到泄露。幸运的是,其中并未涉及与加密货币直接相关的内容:助记词、私钥以及数字资产本身。然而,信息包括姓名、实际地址和联系方式。

问题出在一个用于跟踪订单的插件上。据推测,不法分子正是通过这种方式获取了所有数据。SafePal修复了故障,并制定了额外的安全措施。现在,数据处理系统中的数据将只保留90天。此外,公司还删除了与该漏洞相关的30个网站和钓鱼链接。

Trezor客户数据泄露

2026年,上述硬件加密货币钱包制造商Trezor也遇到了类似问题。开发商报告称,不法分子入侵了他们的合作伙伴——物流运营商ShipMonk。攻击导致大约14,000名Trezor客户的完整或部分数据遭到泄露。

ShipMonk被黑事件的主要危险不在于钱包本身变得不安全,而在于不法分子掌握了用户的个人数据:姓名、住址、电子邮件、电话号码及其他信息,可能试图通过钓鱼和其他方式攻击受害者。

Coldcard、SafePal和Trezor事件几乎同时被披露,这加剧了加密社区对硬件钱包的负面效应。或许,这类冷存储解决方案已经走到尽头,或者还不应该过早下结论?

解读上的问题

首先,必须理解什么是加密货币钱包。它并不是比特币或其他数字资产直接存放的地方。所有这些都只存在于区块链上,用户只有拥有私钥才能访问它们。也就是说,加密货币钱包是用户与区块链交互的一种方式,存储着这些重要信息。

其次,需要考虑所有可以存储助记词或私钥本身的地方。遗憾的是,它们都不完美。你可以把助记词短语写在纸上,但这种方式容易损坏和丢失。当然,总是有可能记住/背诵短语,但这极不可靠。对于纸张和个人记忆来说,一个不错的替代方案是特殊的金属板,可以在上面刻写/用字母块拼出助记词。既有像Ledger这样的知名生产商销售(Billfodl板),也有不太知名的公司提供。

我们将不详细讨论在热钱包和加密货币交易所存储资产的所有风险,因为这些方法同样容易受到黑客攻击、病毒等的威胁。可惜,事实证明,硬件冷存储也并非万能,无法防范所有漏洞。

第三,SafePal和Coldcard事件影响的是特定的技术解决方案。其他所有钱包仅仅受到舆论的口耳相传效应影响,其中的加密货币并未以任何方式受到影响。有趣的是,在Coldcard问题出现的背景下,比特币网络内的转账数量也增加了。讽刺的是,许多用户开始将他们的积蓄转移到中心化加密货币交易所(CEX),即放弃了非托管存储,转而选择托管存储。简而言之,与其寻找可靠的自我存储加密货币的方式,不如将此事委托给交易平台。

第四,加密存储的问题确实存在,但还有一个更全局性的问题——人工智能的发展。Coldcard中的漏洞存在了五年。然而,直到2026年,不法分子才利用神经网络“攻破防线”。Ledger的人力资源总监伊恩·罗杰斯(Ian Rogers)指出了这一点。在他看来,问题不在于硬件钱包本身,而在于随着人工智能的发展,不法分子寻找漏洞的工具箱成倍地扩大了。

由此可见,对于大多数用户来说,在安全性、简单性和便利性方面,目前仍然没有可以替代硬件钱包的方案。这并不意味着它们是无与伦比或完美的,但其他解决方案的缺点也不少,有时甚至更多。这在负面新闻背景下用户将资产转移到CEX而非坚持非托管存储的例子中显而易见。也就是说,对于一些用户来说,委托存储比寻找复杂但安全的方法更方便。此外,人工智能的发展同时起到两种作用。一方面,它帮助开发者加强保护;另一方面,它帮助骗子更快地发现缺陷。

结论

总之,Coldcard和SafePal事件应被视为独立的个别情况。对所有硬件钱包一概而论是没有意义的,因为生产商在实现安全存储加密货币的方法上各不相同。人工智能的发展具有双重性质,它不仅有助于加强加密存储的保护,也促使不法分子找到新的弱点。

相关问答

Q导致 Coldcard 用户损失比特币的主要原因是什么?

A主要原因是在生成助记词种子(seed phrase)时存在软件漏洞。由于固件错误,设备没有正确使用硬件随机数生成器,导致种子的密码学熵值从应有的128位大幅降低至72位甚至40位,使得攻击者可以通过暴力破解(穷举法)的方式推算出私钥,从而盗取资金。

Q面对 Coldcard 的安全事件,Trezor 和 Ledger 这两家公司有何回应?

A两家公司均发表声明,强调自身设备是安全的。Trezor 表示其设备使用专门的芯片生成128位熵的随机数,但警告称,如果最初在受感染的 Coldcard 上创建的钱包恢复到了 Trezor 设备中,则资产可能仍处于风险中。Ledger 的技术总监则表示,其设备使用 Secure Element 芯片中的 True Random Number Generator (TRNG) 生成256位熵的24个单词的助记词,因此不受该漏洞影响。

Q除了 Coldcard 事件外,2026年还发生了哪些与硬件钱包相关的安全事件?

A在2026年,还发生了两起用户数据泄露事件。一是 SafePal 因一个用于追踪订单的插件存在漏洞,导致约4万名用户的个人信息(如姓名、地址、联系方式)泄露,但未涉及助记词或私钥。二是 Trezor 的物流合作伙伴 ShipMonk 遭黑客攻击,导致约1.4万名 Trezor 客户的个人信息(如姓名、住址、邮箱)泄露,钱包安全本身未受影响,但用户面临钓鱼攻击等社会工程学攻击的风险增加。

Q根据文章,为什么在 Coldcard 漏洞事件后,一些用户反而将比特币转移到中心化交易所(CEX)?这被作者认为有什么矛盾之处?

A因为用户对硬件钱包的安全性产生恐慌,希望寻求更“省心”的存储方式。作者认为这具有讽刺意味,因为用户从自我托管(非托管式存储)转向了由交易所托管的托管式存储,这实际上放弃了对自己资产的控制权,而交易所同样面临黑客攻击等风险,这并非更安全的解决方案。

Q文章作者认为,硬件钱包当前面临的最大挑战之一是什么?它如何影响钱包的安全性?

A最大的挑战之一是人工智能(AI)的发展。正如 Ledger 高管所指出的,AI 具有双重影响:一方面,它可以帮助开发者增强安全防护;另一方面,它极大地扩展了攻击者发现和利用漏洞的工具和能力。文中提到,Coldcard 的漏洞虽然存在了五年,但直到2026年攻击者利用 AI 技术才成功发起大规模攻击。这意味着安全攻防战在 AI 时代将变得更加激烈和快速。

你可能也喜欢

注意:16种山寨币即将迎来大规模代币解锁!每日及每小时清单在此

本周加密货币市场经历一轮强劲反弹,比特币上涨22%,以太坊和XRP分别上涨30%和51%。市场上涨主要受美国财政部计划扩大债券回购以缓解加息压力的消息推动。 然而,本周将有16种山寨币面临大规模代币解锁,可能对市场产生影响。具体解锁日程如下(所有时间为UTC+3时区): **8月25日 03:00**: - Plasma (XPL):解锁916万美元,占市值4.94% - Человечество (H):解锁1925万美元,占市值14.71% - ChainOpera AI (COAI):解锁243万美元,占市值4.42% - Perle Labs (PRL):解锁225万美元,占市值5.69% - Ирис (IRYS):解锁105万美元,占市值3.72% - ОБГОНЯТЬ (ВЗЯТЬ):解锁107万美元,占市值5.80% **8月26日**: - GateToken (GT) 03:00:解锁5180万美元,占市值6.25% - Huma Finance (HUMA) 15:00:解锁1002万美元,占市值26.47% - Сахара ИИ (SAHARA) 15:00:解锁138万美元,占市值7.95% **8月27日 03:00**: - AEON (AEON):解锁309万美元,占市值26.11% **8月28日 03:00**: - Трава:解锁1008万美元,占市值4.82% - Кукуруза:解锁156万美元,占市值11.69% - Знак:解锁122万美元,占市值13.02% **8月29日 03:00**: - Фалькон Финанс (FF):解锁1061万美元,占市值5.26% - Полночь (НОЧЬ):解锁254万美元,占市值8.59% **8月30日 03:00**: - Сеть BSquared (B2):解锁144万美元,占市值4.92% 其中,Huma Finance (HUMA) 和 AEON (AEON) 的解锁比例最高,均超过市值的26%,需重点关注。请注意,本文不构成投资建议。

cryptonews.ru1小时前

注意:16种山寨币即将迎来大规模代币解锁!每日及每小时清单在此

cryptonews.ru1小时前

交易

现货
活动图片