比特币持有者转向掷骰子,重新评估自我托管设置

cointelegraph發佈於 2026-08-07更新於 2026-08-07

文章摘要

由于Coldcard硬件钱包存在严重的低熵漏洞,导致自2021年3月发布的固件版本4.0.1起,设备错误地使用了软件伪随机数生成器(Yasmarang PRNG)而非安全的硬件随机数生成器来生成种子短语。这使得生成的种子熵值不足(Mk2/Mk3约40位,Mk4/Mk5/Q约70位,远低于安全所需的128位),攻击者能够暴力破解私钥,已窃取价值超过1亿美元的比特币。 此次事件促使比特币持有者重新评估硬件钱包的信任假设,并再次强调“不信任,要验证”的原则。许多用户转而采用物理熵生成种子,例如投掷足够次数的骰子,或使用纸质单词表随机抽取等手工方法,以确保种子生成过程透明且可自我审计。这些方法消除了对硬件钱包内部随机数生成器的依赖,从根本上移除了种子生成过程中的单一故障点。 同时,用户可以通过将种子导入其他设备来交叉验证公钥和地址,或检查两个设备对同一未签名交易是否生成相同的合规签名,以检测潜在的非ce泄露。安全熵生成已成为保障钱包安全的首要前提,社区中也涌现出多种物理熵生成方案和工具。

鉴于Coldcard硬件钱包中存在灾难性的低熵漏洞,并且与7月30日开始公开观测到的盗窃事件相关联,比特币持有者已开始重新评估其硬件钱包设置中的信任假设。

Coldcard的熵漏洞是如何运作的

Coldcard设备配备了看似功能正常的STM32“真随机数生成器”,该生成器依赖物理过程来产生无法猜测的助记词种子。

然而,在Coldcard创始人NVK决定启动固件重写,从GPL许可的自由软件模式切换到只读模式后,一个严重的漏洞似乎被引入了。

从2021年3月发布的固件版本4.0.1开始,该设备使用了MicroPython的Yasmarang伪随机数生成器,而没有正确使用STM32硬件RNG。

随机数生成是计算机科学中一个无法解决的问题,这就是为什么生成安全、不可猜测的私钥总是需要在一定程度上依赖外部的物理过程。

使用Yasmarang PRNG被该领域的分析师广泛描述为一种预设的回退机制。然而,Coinkite最近在X上的一篇帖子中对这种描述提出了异议:


关于Coldcard被编程为默认采用一种明显不安全的种子生成方式的推测,也在X上引发了关于这是否是故意放置后门的猜测。

调查性比特币记者Hodlnaut推测,该漏洞源于粗心的开发实践以及通过随机更改来抑制错误的努力。

Coinkite估计,Mk2和Mk3设备生成的种子具有40位的熵,而Mk4、Mk5和Q型设备达到了大约70位。这两者都远低于安全12词助记词所需的128位。

自那以后,攻击者成功地暴力破解了私钥,窃取了价值超过1亿美元的比特币。一个钱包被找到的可能性取决于是否添加了额外的骰子熵,或者是否使用了BIP-39密码短语和非标准路径。

相关阅读:Coldcard黑客将64枚BTC和200枚ETH转移至加密货币混币器

此后,James O’Beirne建立了一个包含蜜罐地址的网站,名为cktripwire,目的是估计攻击者正在有效扫描哪些类型的钱包。

cktripwire追踪的蜜罐。来源:cktripwire.com

物理熵如何拯救了一些钱包

Coldcard漏洞再次痛苦地印证了社区的核心原则之一:不要信任,要验证。

那些没有依赖一块不透明的工程来为过程中最关键的安全部分生成熵,而是使用了足够多次掷骰子的用户,他们的币因此免于被利用。

掷骰子是一个简单、直观透明、普通用户可以自行审计并直观理解的过程。而验证TRNG则需要对电子设备进行详细的物理检查和对固件的审查。

尽管一些人利用近期事件作为借口,宣称自我托管时代的终结,但遵循这一最佳实践留给远程攻击者的选择极少。

如果助记词种子是通过物理熵生成的,而不依赖于硬件钱包的安全性,那么钱包生成过程中真正的单点故障就被消除了。

相关阅读:Coldcard攻击是否意味着所有硬件钱包都不安全了?

从种子派生出的xpub和接收地址可以通过将其导入其他设备进行交叉验证。

通过气隙进行的随机数泄露也可以通过检查两个设备在给定相同的未签名交易时,是否生成相同的符合RFC 6979标准的签名来发现。

因此,安全的熵生成是安全钱包的绝对先决条件。自Coldcard漏洞公开以来,X上流传着各种生成熵的方法和建议。

最流行的方法是通过应用SHA-256哈希来交叉检查设备将骰子点数正确转换为BIP-39助记词种子的能力。使用超过100次掷骰子就足以生成24词助记词所需的熵。

简单的纸质方法,例如Bitbox发布的表格,将BIP-39种子词的搜索空间分区,使得六次掷骰子和一次掷硬币的组合可以直接分配一个种子词,而无需使用电子设备。

更复杂的模板,如codex32骰子去偏工作表,使用可以手工计算的范纽曼提取器,即使在骰子有偏差的情况下也能生成安全的助记词。

掷骰子的替代方法是打印出BIP-39种子词,将它们剪成大小相同的小纸片,彻底洗牌,然后随机抽取24个词。诸如Seedsticks或Entropia之类的产品使这一过程更加方便和可靠。



Frostsnap等专用硬件试图在多个设备之间可验证地分布熵生成过程。



一些用户开始设计自己的物理熵设备,这些设备生成助记词的速度几乎可以和电子硬件一样快。



相关阅读: Coldcard攻击是否意味着所有硬件钱包都不安全了?


相關問答

QColdcard硬件钱包的熵漏洞具体是如何产生的?

AColdcard硬件钱包的熵漏洞源于其固件升级。从2021年3月发布的固件版本4.0.1开始,设备错误地使用了MicroPython的Yasmarang伪随机数生成器(PRNG),而不是其内置的STM32硬件真随机数生成器(TRNG)来生成私钥种子短语。这导致生成的种子熵值严重不足(Mk2和Mk3设备约40位,Mk4等约70位),远低于安全所需的128位,使得私钥可被暴力破解。

Q文章中提到哪些方法可以帮助用户生成安全的物理熵?

A文章提到多种生成物理熵的方法:1. 掷骰子:使用足够次数的骰子投掷(例如超过100次)来生成BIP-39种子短语的熵。2. 纸面方法:如Bitbox发布的表格,通过六次掷骰子和一次抛硬币直接对应一个种子词。3. 手工计算模板:如codex32去偏工作表,使用冯·诺依曼提取器手动计算,即使使用有偏的骰子也能生成安全种子。4. 抽签法:将BIP-39种子词打印剪成纸片,充分洗牌后随机抽取24个词。5. 专用硬件:如Seedsticks、Entropia或Frostsnap等产品,旨在更便捷、稳健或可验证地生成熵。

Q为什么使用物理熵(如掷骰子)生成种子比依赖硬件钱包内部生成更安全?

A使用物理熵生成种子更安全,因为它移除了对硬件钱包内部不透明工程和固件的信任依赖。掷骰子等过程简单、透明,普通用户可以直观地理解和审计。而验证硬件钱包的真随机数生成器则需要详细的物理检测和固件审查。通过物理熵生成种子后,即使硬件钱包存在漏洞(如Coldcard的熵漏洞),攻击者也无法通过远程手段轻易推导出私钥,因为私钥的生成核心(熵源)是独立且物理随机的。

Q在Coldcard漏洞事件中,什么样的钱包设置可能使其免受攻击?

A在Coldcard漏洞事件中,可能免受攻击的钱包设置包括:1. 使用额外的物理熵源(如掷骰子)来生成或增强种子,而不是完全依赖硬件钱包的随机数生成器。2. 使用了BIP-39密码短语(passphrase)。3. 使用了非标准的派生路径(non-standard path)。这些措施都增加了攻击者暴力破解私钥的难度和不确定性。

Q为了应对Coldcard漏洞,社区采取了哪些监控或应对措施?

A社区采取的监控和应对措施包括:1. James O'Beirne建立了名为cktripwire的网站,设置了诱饵地址(honeypot addresses),用以追踪和估算攻击者正在有效扫描哪些类型的钱包。2. 在社交媒体(如X平台)上广泛讨论和传播安全的物理熵生成方法。3. 用户和开发者重新评估硬件钱包的信任假设,并推动使用可验证的离线物理方法来生成私钥种子。

你可能也喜歡

比特币矿商转向AI对华尔街失去“哇塞”效应

比特币矿商转向人工智能和高性能计算(HPC)正在改变其商业模式,但华尔街投资者对此类新基础设施交易的反应已不如先前热烈,这表明随着AI托管战略成为主流,市场变得更加挑剔。 根据Blocksbridge Consulting在《Miner Weekly》发布的最新分析,过去两年市场对AI基础设施公告的反应显著减弱。报告研究了2024年6月至2026年8月期间宣布的25笔AI和HPC基础设施交易,发现公告当日的平均股价涨幅从早期交易的约24%下降至近期交易的约10%。同期涨幅中位数也下降约一半,尽管合同规模和金额在增加。 报告指出,每签约兆瓦的年收入随时间略有增长,表明AI托管协议正变得更具盈利性。但随着此类交易日益普遍,投资者似乎更关注执行情况、融资能力和长期盈利能力,而非仅看重合同金额。 市场对早期大型交易反应强烈,如Core Scientific与CoreWeave的首份托管协议曾推动其股价上涨超40%。然而,近期更大型的交易则反响平淡,例如TeraWulf与Anthropic的401兆瓦租赁协议仅推高股价约5%。 比特币矿商的股价也反映了市场对AI热情降温。TheEnergyMag的AI基础设施增长指数(TEM)已较6月高点下跌约28.5%,表明尽管AI基础设施需求旺盛,投资者态度趋于谨慎。这一放缓也呼应了更广泛的AI基础设施股回调,费城半导体指数自7月高点已下跌近17%。

cryptonews.ru4 小時前

比特币矿商转向AI对华尔街失去“哇塞”效应

cryptonews.ru4 小時前

交易

現貨
活动图片