在Coldcard被盗案件一线才知道,为什么这次影响比数据上要大的多

marsbit發佈於 2026-08-04更新於 2026-08-04

文章摘要

5年前的一个漏洞引发了今年比特币最大的盗窃案。7月30日,攻击者利用Coldcard硬件钱包在生成助记词时的弱随机数bug,扫描上千地址盗走近2000枚比特币,价值上亿美元。尽管从数据看并非史上最大,但Coldcard在海外比特币核心信仰群体中口碑极佳,此事件严重打击了社区对开源硬件钱包和安全基础的信心。 慢雾创始人余弦指出,问题的核心在于助记词生成的熵值不足,导致种子可被暴力碰撞。令人深思的是,如今强大的AI模型本可帮助发现此类漏洞,但却是黑客率先利用。这揭示了在AI时代,攻防双方存在资源与动力的不对等,未来可能出现更严重的安全事件。 对于普通用户,余弦建议:为助记词添加passphrase(密码短语),将大部分资产置于加密码的地址中;定期梳理资产,检查助记词安全性;保持冷静,避免因恐慌而遭遇钓鱼;采用隔离思维,将不确定的资产单独存放。对于非技术用户,选择有实力的中心化交易平台亦是可行方案。此次事件警示,安全永远无法做到100%,持续的警惕和恰当的防护措施至关重要。

谁也没想到,5 年前的一个漏洞,居然能引发出今年比特币最大的盗窃案件。

7 月 30 日,有人发现了异常,先是有几百个比特币短时间从上百个地址中归集,随后攻击范围迅速扩大,攻击者扫描了上千个比特币地址,盗走近 2000 枚比特币,价值上亿美金。

问题原因迅速被查清,是一家名为 Coldcard 的硬件钱包在助记词生成过程中有 bug,是个弱随机数问题,就是随机数不随机了,能猜出来。

因为 Coldcard 在国内的用户不多,所以一开始没有太多人关注。但海外已经炸了,因为 Coldcard 在海外,非常知名。经过几天时间发酵,大家的恐慌情绪已到极致。7 月 31 日单笔低于 1 BTC 的转账总量达到 3.96 万枚 BTC,创下自 2022 年 FTX 崩盘以来最高水平。

这次大概率也是 AI 模型发现的漏洞并攻击,和上次 Zcash 一天腰斩的影响一样。这次似乎还要严重一些,数据上看不出来,影响更多的是信心,这是无法量化的。

为了了解在案件一线对 Coldcard 事件的看法和影响分析,律动 BlockBeats 联系了慢雾创始人余弦,有一些受害者委托慢雾帮助他们,慢雾也全程在跟踪 Coldcard 事件。在余弦眼中,这次被盗事件的影响深远,因为冲击的是比特币最核心的信仰群体。

律动 BlockBeats:Coldcard 现在有没有找安全公司来协助找回资产呢?被盗的比特币现在价值已经过亿了,找回来的可能性大吗?

余弦:现在还不确定是哪个黑客团伙,得从他们后续转移的手法上才能判断出来,如果最终确认是国家黑客组织(比如朝鲜黑客),那难以找回。

官方除了发一些安全公告,还没有看到他们找安全团队介入。现在有个别 Coldcard 被盗的受害者找到我们去帮他们找回资产。

律动 BlockBeats:目前看这次的被盗原因,简单来说就是随机数不再随机,我印象中随机数问题在加密行业历史中几乎每年都会出现,为什么这次看起来极其严重?

余弦:单从数量和金额看,上千枚比特币在历史上并不算最大,像以前有些事件比如 Mt. Gox、BitFinex、LuBian 矿池等被盗,动辄十几万、几十万枚比特币没了,或者随便一个桥被盗可能金额量级都会超过这次。

但问题在于,Coldcard 的口碑是非常好的,他们开源透明、极客极简,是很多比特币 OG 和信仰者长期使用的。一个看起来这么完美的东西出问题,对那批最坚定的用户打击巨大。

同时这次的问题核心是助记词生成时熵值严重不足,导致生成的种子随机性远弱于预期,黑客可以通过暴力计算碰撞出用户的助记词。这是加密资产安全最基础、也最致命的问题。

我觉得最荒诞的是,现在 AI 的强模型出来,Coldcard 和比特币信仰者们居然都没有人回头看下代码,用 AI 过一遍,结果就黑客回头看了。因为如果只针对助记词随机数有关的漏洞风险,现在的 AI 挺容易识别发现。

所以这件事闹得很大,是因为它冲击了最核心的信仰群体。

律动 BlockBeats:所以从您刚才的角度延伸,这次被盗对加密行业的影响相当深远?

余弦:一个历史悠久、开源的极客硬件钱包在大家认为「完美」的情况下出问题,会严重打击整个社区对类似产品的信心。用户会开始怀疑:我手头用的钱包会不会也有问题?将来生成的助记词是否安全?

律动 BlockBeats:您会建议加密项目现在都自己用 AI 跑一遍代码找找漏洞吗?或者慢雾现在自己是如何做的?

余弦:我会建议这么做。

AI 对整个安全行业的影响远比目前公众认知的要大得多。黑客几乎不受任何限制,他们可以定向构建强大的模型,而防守方却受模型使用资格、算力、审查等种种限制。

我们不会去审计比特币、以太坊这些公链的源码,因为精力有限,会优先用在重要客户身上,确保他们在 AI 时代出风险的概率更低。我们用 AI 回头看以往的项目,确实发现了不少以前没注意到的问题,效果非常好。

律动 BlockBeats:这会引申出另一个比较悲观的问题,当模型越来越强,大家对早期加密技术的不信任度会不会加剧,比如之前的 Zcash 也有类似的影响?

余弦:肯定会的。安全永远做不到 100%,攻防一直在对抗中升级,而黑客利用 AI 的动力和动手能力远超防守方,因为他们只要攻破就能直接变现,性价比极高。而防守方受制于各种流程和资源。

这种不对等下,一定会出现远超以往量级的安全事件,百亿美元级别的都有可能,甚至比特币自身代码也有可能在未来被发现问题。

不过整体来说,我对行业应对这些威胁不悲观,攻防对抗永远存在,加密事件也一定会越来越健壮。

律动 BlockBeats:有观点开始转向说中心化交易平台的优势,认为中心化交易平台更安全,您怎么看?

余弦:几个顶级中心化交易平台在基础安全上的投入确实很不错,即使出了问题也有一定的兜底能力,除非是那种超级灾难性的事件。

大部分用户其实很难独立搞定助记词、多签这些硬核操作,以前更多是靠口碑和身边人推荐来选钱包。但这次事件让大家发现,即便是大家公认好的钱包也可能有隐患,因此部分用户觉得将资产放回有一定实力的中心化交易所更省心,这种想法可以理解。

律动 BlockBeats:对于不懂技术、不看钱包代码的普通用户,应该如何防范 Coldcard 这种事情?

余弦:首先,建议所有用户都使用助记词的 passphrase,可以理解为给助记词加一层密码,这比不加要好太多。加一个 8 位数起步、稍微复杂的 passphrase,前提是自己千万别忘。现在主流硬件钱包都支持。

即使再出现类似事件,黑客会优先转移那些没有加 passphrase 的资金,你的主要资产就有了很大缓冲。比如可以把极小部分资金放在无 passphrase 的普通地址里,大额资金放在加了 passphrase 的地址,一旦小额被转走,就说明助记词泄露了,而黑客要爆破 passphrase 成本很高,这就争取了时间。

对于完全不了解行业的普通用户,用好中心化机构的服务,有问题找他们兜底就好。

另外,给所有玩家的三个通用建议:

· 梳理资产:花时间检查自己的钱包创建记忆是否模糊、是否可能泄露过助记词,但凡有不确定性,就考虑更换保管方式。

· 保持冷静:不要因着急而误入假钱包或遭遇钓鱼。

· 隔离思维:将不确定的资产放到独立设备(甚至可断网),不要混在一起,这比自认为没问题要安全得多。

做到这些,90% 以上的常见风险都能有效挡住。

熱門幣種推薦

相關問答

Q文章中提到的Coldcard被盗事件的根本原因是什么?

A根本原因是Coldcard硬件钱包在助记词生成过程中存在一个弱随机数漏洞(随机数不随机),导致生成的种子随机性不足,黑客可以通过暴力计算碰撞出用户的助记词。这个漏洞实际上是一个存在了5年的老问题。

Q根据慢雾创始人余弦的观点,为什么这次Coldcard被盗事件的影响比单纯的数据(被盗数量)看起来要深远得多?

A主要原因有三点:第一,Coldcard在海外社区口碑极好,被视为开源、透明、极客精神的代表,是许多比特币核心信仰者(OG)长期使用的产品,它的“完美”形象崩塌对这些最坚定用户的信心打击巨大。第二,问题出在助记词生成这一最基础、最致命的安全环节上,动摇了用户对硬件钱包基础安全性的信任。第三,此次事件可能由AI模型发现并攻击,暴露了防守方(如钱包开发者)在利用AI进行安全自查方面的滞后性,让整个社区对类似技术和未来威胁感到担忧。

Q文章中提到,对于不懂技术的普通用户,可以使用哪种方法来大幅提高资产安全性,以防范类似Coldcard的事件?

A文章建议普通用户为助记词添加“passphrase”(可以理解为给助记词加一层密码)。使用一个8位数以上、稍复杂的passphrase,并将大部分资产存放在启用passphrase的地址中。同时,可以将极少量的测试资金放在未加密的普通地址里作为“蜜罐”,一旦小额资金被异常转走,就能预警助记词可能已泄露,而黑客要暴力破解passphrase成本极高,这为用户转移主要资产争取了宝贵时间。

Q余弦如何看待AI技术对加密行业安全攻防态势的影响?

A余弦认为AI对安全行业的影响远超公众当前认知,并且态势对防守方不利。他指出,黑客利用AI的动力和能力远超防守方,因为他们攻破后能直接变现,性价比高,且几乎不受限制。而防守方(如项目方、审计公司)则受制于模型使用资格、算力、审查流程和资源限制。在这种不对等下,未来很可能出现远超以往量级的、甚至百亿美元级别的安全事件。

Q在Coldcard事件后,有观点认为中心化交易平台(CEX)更安全,余弦对此持什么看法?

A余弦表示可以理解这种观点。他认为,几个顶级中心化交易平台在基础安全上的投入确实很可观,并且即使出现问题,它们也有一定的资金兜底能力(除非是灾难性事件)。对于大部分难以独立搞定助记词、多签等复杂操作的普通用户来说,将资产交给有实力的中心化机构托管,出现问题可以找他们解决,是一种更省心的选择。

你可能也喜歡

BlockDAG超级应用九月将至,引爆2100倍回报率讨论,Arbitrum与Optimism表现平平

Layer 2网络本应是推动以太坊下一波增长的引擎,但今年8月,两大主要网络Arbitrum和Optimism的表现似乎陷入停滞。 Arbitrum技术持续获得整合,例如MetaMask集成了基于其Orbit技术栈的Robinhood Chain。然而,其代币ARB价格仍徘徊在0.09美元附近的数月低点,且面临新的代币解锁带来的供应压力。网络发展并未有效提振币价。 Optimism的OP Stack持续获得Kraken等机构的采用,并启动了新一季治理。尽管如此,其代币OP价格仍接近历史最低位,约0.09美元,尽管技术分析显示潜在的双底形态,但反转尚未确认。 与此形成对比的是,BlockDAG为其“超级应用”设定了明确的发布时间:2026年9月。该应用旨在整合挖矿、钱包、质押、交易、娱乐场和支付卡功能,形成一个闭环生态系统。其主网已基于GHOSTDAG共识运行,拥有超过100亿枚BDAG被质押,X1手机应用用户超400万。分析师基于其预售价格与未来回购价格的对比,提出了高达2100倍回报的猜测(此数据仅为推测,并非保证)。 **总结**:尽管Arbitrum和Optimism在技术和生态上取得实际进展,但其代币价格尚未作出反应。BlockDAG则提供了一个不同主张:一个具有明确发布日期、庞大质押量和已铺开全球挖矿业务的“超级应用”。对于寻求短期确定性而非等待市场突破的投资者而言,BlockDAG的明确时间表成为了热议焦点。

TheNewsCrypto7 分鐘前

BlockDAG超级应用九月将至,引爆2100倍回报率讨论,Arbitrum与Optimism表现平平

TheNewsCrypto7 分鐘前

交易

現貨

熱門文章

如何購買T

歡迎來到HTX.com!在這裡,購買Threshold Network Token (T)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Threshold Network Token (T)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Threshold Network Token (T)購買Threshold Network Token (T)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Threshold Network Token (T)在HTX的現貨市場輕鬆交易Threshold Network Token (T)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

1.1k 人學過發佈於 2024.12.10更新於 2026.06.02

如何購買T

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 T (T)幣價的意見。

活动图片