就在你以为加密货币市场的士气已跌至谷底时,Coldcard熵值漏洞的出现证明你错了。
上周五,行业历史最悠久的硬件钱包之一被发现存在漏洞,这提醒我们,没有绝对安全的地方可以存放你的所有比特币。
Coldcard于7月31日披露了一个影响多款Coldcard设备的熵生成缺陷。此后,Galaxy Digital的研究人员表示,攻击者已通过几起协同攻击窃取了至少价值1亿美元的1596枚比特币。
钱包制造商现在被迫解释一个大多数用户甚至从未考虑过的过程:他们的钱包如何生成保护比特币的私钥。
比特币托管公司Onramp Bitcoin的产品负责人Michael Tanguma告诉杂志:
“整个模型建立在信任供应商做得对的基础上[...]几乎没有个人可以审计硬件、固件及其设备底层的熵生成过程。”
Coldcard背后的公司Coinkite已发布固件修复程序,并告知受影响的用户转移资金,但该事件已从根本上动摇了比特币长期持有者的信心,并引出了一个令人不安的问题:
如果Coldcard钱包可以被利用,这是否意味着所有硬件钱包都可能不安全?
隐藏在根基中的漏洞
Coldcard的漏洞并未利用比特币本身,也没有破坏现代密码学,而是攻击了更基础的东西:随机性。
每个比特币钱包都始于从一个随机数据池中生成一个种子短语,这意味着随机性必须足够不可预测,以使生成的私钥实际上无法被猜到。熵指的是其随机程度。
如果由于任何原因导致这种随机性被削弱,攻击者就可以减少可能生成的密钥数量,并最终找到一种方法来复制它们。
相关:Coldcard黑客攻击引发FTX以来最大规模的1 BTC以下资金移动:CryptoQuant
Coinkite最初于7月31日警告用户,在受影响的固件上创建的钱包应被视为有风险,并告知客户将资金转移到新生成的钱包中。在接下来的几天里,研究人员进一步深挖这个漏洞,他们的注意力迅速转向了一个如此关键部分的缺陷如何能被忽视长达五年多。
Core Lightning开发者Dustin Dettmer认为,这可能源于2021年进行的固件更改。
他认为,本应用于连接硬件随机数生成器的代码反而禁用了它,导致钱包创建时回退到MicroPython较弱的Yasmarang伪随机数生成器。
他的理论已成为解释该漏洞如何进入生产固件的主要解释之一,尽管Coinkite尚未确认该具体事件序列,并表示将“很快”发布完整的技术复盘报告。Coinkite的一位发言人告诉杂志:
“某些固件版本在种子生成中存在一个回退路径,当在设备固件本身生成时,可能会产生弱的熵。”
通过掷骰子或类似手动方法自行生成熵的设备“未受此特定回退路径影响”,该发言人表示。
弱随机数生成(RNG)并非史无前例,但与许多其他安全漏洞不同,它难以检测。
比特币安全专家Jameson Lopp指出,RNG漏洞此前已影响了一系列加密货币钱包和库,从Blockchain.com的Android钱包到Trust Wallet。

弱随机数生成并非新问题。来源:Jameson Lopp
Ledger产品安全总监Vincent Bouzon告诉杂志,“弱随机性能通过输出测试”,这意味着被攻破的随机数生成器仍能产生看似随机的值,使得缺陷难以识别。
不同的钱包,不同的随机性假设
硬件钱包制造商一致认为,安全的熵生成是不可妥协的,但他们在实现方式上采取了不同的方法。
相关:Zilliqa Ledger应用程序漏洞允许攻击者恢复签名者的私钥
Ledger的理念以专用安全硬件为核心。Bouzon表示,Ledger设备使用嵌入在经认证的安全元件(Secure Element)中的真随机数生成器来生成种子。熵源符合AIS-31 PTG.2标准认证,安全元件经过Common Criteria认证。他说:
“这次Coldcard事件是特定实现中的一次失败,而不是对安全自托管[...]的宣判。该熵的生成必须锚定在安全硬件中,其架构不能静默降级到不受信任的基于软件的熵源。”

生成高质量随机性是整个系统成败的关键。来源:Charles Guillemet
另一方面,Trezor将设备内部生成的随机性与主机计算机提供的随机性相结合,而不是依赖单一的熵源,较新型号还融入了额外的硬件熵源。
该公司还包含熵检查,以确认设备在钱包创建过程中确实贡献了不可预测的随机性。Trezor首席技术官Tomáš Sušánka告诉杂志:
“对整个行业的启示是,随机性不能依赖于单一来源或单一代码行必须是正确的。”
Foundation的Passport钱包同样依赖多个熵源,同时强调透明度。首席执行官Zach Herbert表示,Passport在创建钱包前会组合由独立硬件组件生成的随机性。
该固件也作为自由开源软件发布,支持可重现构建,因此独立研究人员可以验证设备上运行的软件是否与发布的代码匹配。Herbert说:
“该漏洞本身是Coldcard特有的[...]更大的警示是,在人们信任该产品保管足以改变人生的金额时,这个漏洞竟被忽视了五年多。”
信任、透明度与验证
Ledger、Trezor和Foundation之间的真正分歧不在于随机性的重要性,而在于用户如何确信它确实在正常工作。
Ledger认为,独立认证提供了最强的保证。Foundation依赖于开源开发、可重现构建以及欢迎外部研究人员,而Trezor则结合开源固件和分层熵源,以避免依赖任何单一组件。
Coinkite的安全披露方式也受到批评,几位比特币开发者批评该公司过去对漏洞报告的回应以及缺乏传统的漏洞赏金计划。
相关:对AI驱动的DeFi黑客攻击泛滥的担忧目前被夸大——但不会太久
Herbert认为,欢迎外部研究本身就是构建安全产品的一部分,除此之外还包括开源开发和独立审计。
Kraken首席安全官、Uptake前首席安全官Nick Percoco将Coldcard事件视为行业采用更强标准的契机,无论制造商选择何种设计理念。
“Coldcard熵值失败事件应该成为整个硬件钱包行业的警钟,”他说,并指出当今的认证计划通常验证单个组件,却没有确认生产固件是否正确使用了它们。

Coldcard熵值失败应该成为一个警钟。来源:Nick Percoco
Percoco提出了一个行业特定的保证标准,要求独立验证熵源,确认固件调用了预期的硬件随机数生成器,以及与特定硬件和固件版本绑定的认证。
但争论不止于技术实现,像Herbert这样的声音认为,开源开发也塑造了安全文化。他指出,漏洞赏金计划以及与独立研究人员的建设性互动是安全产品开发的重要组成部分。
比特币持有者现在应该做什么?
对于Coldcard用户来说,如果他们确信自己的钱包是使用受影响的固件创建的,那么他们当前的首要任务是遵循Coinkite的迁移指导。
从长远来看,所有比特币持有者都应将此事件作为一个学习时刻,Tanguma等专家强调需要避免任何单一故障都可能危及资金的设计架构。他说:
“今天,现实地讲,你需要多签和独立生成的熵[...]真正可扩展的缓解措施是架构性的:确保没有任何单一设备、供应商或机构出错会导致资金损失。”
所以目前来看,答案似乎是否定的;并非所有硬件钱包都不安全。
Coldcard事件暴露了一种实现中的失败,但也迫使制造商揭开了自托管核心过程的面纱:生成一个无人能预测的秘密。
杂志:100倍迷恋:随着加密货币成熟,基本面日益重要






