Bitcoin.com News 分析了 13 家主要硬件钱包制造商在 X——这个致力于所有加密货币相关问题的主要社交媒体渠道——上,从 7 月底危机开始到整个 8 月期间的沟通表现。
响应速度与清晰度
各团队在反应速度、表述清晰度、信息实用性、沟通语气、自我宣传程度,以及是否在几天甚至几周后持续追踪事态发展等方面存在差异。例如,Bitkey 的制造商,即参与了最初 Coldcard 调查的美国公司 Block,是最早就其用户及更广泛的社区发出漏洞警告的厂商之一,随后加拿大的 Blockstream(Jade 钱包制造商)也迅速跟进。与此同时,一些其他公司则花了超过 24 小时才在 X 上发布消息。行业领导者之一、欧洲公司 Ledger 在危机开始约 14 小时后,才通过 X 通知了其关注者。
然而,反应最快的并不总是最周全的。
自我保管的广阔可能性
无论如何,在硬件钱包制造商们的沟通中显现的趋势之一,是对熵值生成方式的特别强调,因为各团队试图与 Coldcard 区分开来。此外,一些团队强调对用户生成熵值的支持,以此作为降低对设备自身随机数生成器依赖的一种方式。
我们还观察到,闭源和开源设备的制造商在安抚用户的方式上存在不同。那些更偏向开源的设备(如 Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade)侧重于可验证性;而更偏向闭源的设备(如 Ledger, Tangem, Ngrave)则更多地依赖证书和审计报告。
此外,并非所有团队都将多重签名设置作为一种结构性保护措施来讨论,特别是涉及多个供应商参与的多签配置时。同时,有几家公司利用这个机会,推广了更广泛的自我保管建议。
协助与自夸
在后续跟进方面,Trezor、Bitkey、Bitbox 和 Blockstream Jade 表现突出,提供了额外的信息,而 Ledger、Tangem、Safepal 和 Ngrave 在这方面相对不太活跃。
此外,并非每个团队都为受影响的用户提供了实用的迁移指导。Foundation(Passport Prime 制造商)、Bitkey、Ellipal、Jade、Bitbox 和 Trezor 以其具体建议脱颖而出。与此同时,Foundation 和 Trezor 也报告了它们采取的额外安全强化措施。Ngrave 和 Ellipal 似乎使用了最浮夸的宣传用语,例如“世界上最安全的”、“空气间隙技术领导者”等。
现在,让我们简要看一下各个钱包制造商的回应信息。它们按危机期间首次在 X 上发帖的日期排序。
13家主流比特币硬件钱包厂商对Coldcard危机的反应
Bitkey
7月30日,美国东部时间 22:07
Bitkey 及其制造商 Block 公司在 Coldcard 危机早期就采取了主动:Block 团队自行进行了盗窃调查,并发布了一份详细的技术分析,证实其无种子词的 Bitkey 钱包未受影响。除了用易于理解的语言进行清晰解释,并警告称易受攻击的 Coldcard 种子词即使转移到其他地方仍处于危险状态外,该团队还建议不要急于设置新的自我保管系统。在 8 月中旬发布的常见问题解答中,再次强调了 Bitkey 未受影响、无需采取任何行动,并详细介绍了其核心的“2 of 3”多重签名架构。随后的沟通重点转向了教育用户了解多重签名和恢复功能,而非重复讨论危机本身。
Blockstream Jade
7月30日,美国东部时间 23:20
该团队立即澄清,Jade 的种子短语是从多个独立的熵源生成的。此外,它发布了一篇实用的博客文章,为受影响的 Coldcard 用户描述了一个四步迁移流程。团队详细介绍了 Jade 的多源熵架构,并强调了其完全开源的特性。在后续的沟通中,重点是回答用户问题、解释钱包安全功能,并宣布了新的离线熵生成方法。
Passport Prime
7月30日,美国东部夏令时间 23:33
Passport Prime 钱包的制造商发表声明回应,称其所有型号始终能正确生成熵值并且是安全的。随后是详细的技术文章,解释了 Coldcard 的故障以及其自身基于多源的硬件熵架构。此外,团队还分享了事后对其熵架构进行的额外分析。在宣布的具体新措施中,包括增强健康监控以防止因硬件故障导致低熵种子出现、发布可供用户使用的 Passport Prime 熵测试应用程序,以及计划随每次软件发布公布人工智能代码审查报告。
Trezor
7月31日,美国东部夏令时间 03:16
Trezor 向用户保证他们的资金是安全的,但很快补充说,任何将 Coldcard 生成的种子导入到 Trezor 的人仍然面临风险。这个警告也出现在大多数其他钱包的沟通中。几天后,团队发布了对其钱包熵架构的技术剖析。直到八月中旬,沟通仍在继续:公司重申其立场并反复解释熵相关的问题、发布网络钓鱼警告,并提到可能增加对掷骰子生成熵的支持。与此同时,8月13日,Trezor 公司报告称,其近 14,000 名客户在 ShipMonk 事件中受到影响,ShipMonk 是 Trezor 的一家配送服务供应商。
OneKey
7月31日,美国东部时间 04:24
在安抚用户、保证其设备未受此次事件影响后,OneKey 解释说,熵值完全通过在设备上组合独立随机数源生成。后续的沟通重申了相同要点,包括设备上的双熵源、相关认证、开源固件以及持续的安全专家审查,并提供了更详细的文章,包括关于多重签名以及如何提升种子短语安全级别的文章。
Bitbox
7月31日,美国东部夏令时间 04:52
早在 7 月 31 日发表首次实质性声明之前,该团队已在另一条更早的讨论串中回复称其设备是安全的。BitBox 还解释称,其种子短语结合了五个独立的熵源。后续的沟通详细介绍了这些熵源,并将其置于“多层防御”的概念框架下,同时还提到了开源固件、使用人工智能的内部审计、漏洞悬赏计划以及对掷骰子手动生成熵的支持。BitBox 也解释了多重签名配置的优点和缺点。此外,在与 Coldcard 无关的事件中,BitBox 披露并修复了其固件中的自身错误。未报告有相关利用案例。
Keystone
7月31日,美国东部时间 06:47
Keystone 最初的帖子讨论了熵生成问题,但未提及 Coldcard 危机,直到 8 月 4 日才有了另一份声明,确认内部检查表明所有 Keystone 设备是安全的。随后,团队详细介绍了其设备的设计,强调生成过程在每个阶段都经过了验证。他们还提供了两种额外解决方案:添加 BIP-39 标准的密码短语或使用设备的“掷骰子”功能。八月初的后续回复主要集中在多源架构以及“掷骰子”和密码短语选项上,并鼓励用户通过开源固件和公开审计报告进行独立验证。
Ledger
7月31日,美国东部时间 12:16
在最初声明 Coldcard 问题未影响 Ledger,并指出其安全元件内置有经过认证的真随机数生成器之后,该公司的首席技术官 Charles Guillemet 于 8 月 2 日提供了更详细的解释。在后续的沟通中,团队专注于其技术的差异性,并就多重签名提供了建议,警告更复杂的存储方案可能风险更高,并提出了其他解决方案,如 Miniscript 和 MuSig2——一种比特币的两轮多重签名协议。此外,团队还讨论了如何为利用人工智能的安全攻击做准备。尽管 Ledger 公司自身未遭受任何安全漏洞,但其客户曾因两起第三方事件导致个人信息泄露而受影响。
Tangem
7月31日,美国东部时间 15:08
Tangem 公司也迅速强调,其无种子词设备的代码与 Coldcard 的代码完全不同。后来在八月份,Tangem 表示其安全性是通过架构、测试和独立验证来保障的,而不仅仅依赖开源代码。此外,公司还解释了为什么针对种子短语的恶意软件对 Tangem 无效。随后,团队的主要声明都集中在架构和认证方面。
Ellipal
8月1日,美国东部时间 07:21
除了安抚用户外,Ellipal 还鼓励用户进行验证而非盲目信任,因为其设备接受用户自行生成的种子。此外,公司分享了如何自行验证随机生成过程的解释。两天后,它发起了一个种子安全工具的抽奖活动。在后续的沟通中,公司专注于技术解释,并在 8 月 5 日为在 Coldcard 上生成种子短语的用户提供了迁移检查清单。Ellipal 还积极警告用户提防网络钓鱼企图,甚至分享了其竞争对手 Ledger 公司关于开源硬件的帖子。
Safepal
8月1日,美国东部时间 14:14
SafePal 也着重强调其与 Coldcard 的区别,称该钱包在创建钱包时提取熵值,而不是依赖单一芯片或来源。与许多其他钱包一样,该公司也警告了网络钓鱼企图。它 8 月 1 日的帖子和博客文章基本上构成了全部回应;后来仅发布了一篇关于密码短语的帖子。然而,在 8 月 16 日,该公司报告称,其近 40,000 名客户受到数据泄露事件的影响。
Ngrave
8月1日,美国东部时间 15:43
Ngrave 强调了其“完美密钥”生成过程,该过程结合了多种密码学方法、空气间隙模式生成以及用户自身的指纹。后来,公司继续提醒用户,使用单一密钥生成来源代表着一个单点故障。公司还邀请用户自行验证这一设计。此外,团队声称使用“多种基于大语言模型的网络安全评估,应用先进的世界模型来保护您的资金”,并宣布了一项客户数据删除计划。
KeepKey
8月1日,美国东部时间 16:25
KeepKey 分享了其开发者的技术分析,并链接了一篇 KeepKey 博客文章,其中说明了谁面临风险、需要采取哪些迁移步骤,以及为什么完全基于 Coldcard 的多重签名无法防范此类故障。这是 Coldcard 危机开始后 KeepKey 的唯一一篇帖子,因为该团队在 X 上并不十分活跃。
总而言之,Coldcard 危机不仅给硬件钱包制造商带来了新的安全教训,而且希望如果/当下一次危机爆发时,他们的沟通能进一步改进。
Bitcoin.com News 已联系所有这些团队以获取评论,如果收到回复,将予以发布。





