Coldcard被盗反思:源码可见不等于安全

marsbit發佈於 2026-08-23更新於 2026-08-23

文章摘要

开源与闭源之争在加密领域持续已久。近期Coldcard硬件钱包因固件漏洞被盗超1亿美元比特币,暴露了“源码可见”不等于安全的事实。开源软件的核心在于赋予用户使用、研究、修改和分发的自由,但安全依赖实际发生的代码审查。 Coldcard固件虽公开源码,但采用限制商业使用的许可证,削弱了外部深度审查的经济激励,导致关键漏洞潜伏多年未被发现。相比之下,比特币核心等纯开源项目通过公开协作和严格代码审查构建了可靠性。 事件凸显,开源仅提供了验证的可能性,真正的安全需要足够且有能力的审查者。在比特币这类高价值场景中,审查激励至关重要。许可证选择影响审查池的大小;过于限制的“源码可见”可能使审查责任回落至公司自身。 人工智能正改变局面。例如,Bitcoin Red Team利用AI高效扫描并发现了大量开源代码库中的漏洞,证明了AI辅助审查的潜力。但同时,AI生成代码的泛滥也给开源维护带来压力。而对于闭源软件,依赖“安全通过隐蔽”的传统优势在AI面前逐渐消解。 加密行业的高风险正推动软件模式进化。唯有那些能持续吸引高质量审查、并适应AI时代挑战的项目,才能在数字金融的对抗性环境中长久生存。

撰文:Juan Galt

编译:AididiaoJP,Foresight News

开源与闭源之争,已在比特币乃至整个加密行业持续超过十年。比特币支持者长期主张:全球金融基础设施必须公开构建,透明与可审计在真金白银面前是不可妥协的原则。然而,应用层和传统金融往往并不买账。

近期发生的 Coldcard 硬件钱包被盗事件,更把「开源」这个词的真实含义推上了风口浪尖。用户损失超过 1 亿美元比特币(逾 1500 枚 BTC)。这件事暴露出一个尴尬现实:即便是很多铁杆比特币玩家,对开源软件开发哲学及其失效场景的理解,其实相当有限。

原则与术语

开源相关的术语并不简单。自由开源软件(FOSS)和自由 / 开源软件(FLOSS)指的是符合正式用户自由定义的软件。

自由软件基金会(FSF)用四项基本自由来定义「自由软件」:

  • 自由 0:按自己意愿、为任何目的运行程序。
  • 自由 1:研究程序如何工作,并按自己需求修改它(前提是必须能获取源代码)。
  • 自由 2:重新分发副本,以便帮助他人。
  • 自由 3:分发自己修改后的版本给他人(同样需要源代码作为前提)。

FSF 强调,「free」指的是自由,而非免费。开源倡导者常说的那句口头禅就是:「『free』 as in 『free speech』,不是『free beer』。」

开源促进会(OSI)的开源定义则额外列出十项实践标准,包括:可自由再分发且无需支付版税、源代码必须以适合修改的形式提供、允许创建并分发衍生作品、不得歧视任何个人、群体或用途(包括商业用途)。只有完全满足这十项标准的许可证,才可被正式称为「开源」。

「源码可见」(source available)或「源码可查看」则是另一回事。代码可以公开阅读,但许可证可能限制商业销售权。Coldcard 的固件就是例子——它采用 MIT 许可证,同时附加了 许可条件。该条款明确禁止「销售」软件,定义为向第三方提供该软件以换取费用或其他对价,且产品或服务的价值完全或实质来自该软件本身。换句话说,Coldcard 固件不能被用于商业用途。

许可条件写得很直白:「这是开源吗?不是。」它指出,附加该条款后,软件虽然满足开源定义的许多要素,但并非全部,因此不应被称为开源。

这些区别很重要。公开源代码只是创造了被检查的可能性;真正赋予自由软件定义或开源定义中全部权利,才是 FOSS。但挂上「开源」徽章本身并不是目的。批评者认为,开源中的商业自由,才能解锁第三方去测试和审查代码的激励,否则这些激励可能根本不存在。

四项自由是开源的哲学核心。但在实践中,它建立在一个经济假设上:会有足够多有动机的人真正去审查代码。当这个假设失效时,系统就会上演经典的「公地悲剧」——共享资源因个人短期自利而被过度使用或忽视,最终走向退化。每个人都有动机多拿一点(或少贡献一点),结果资源整体受损。有时激励是对齐的,有时则完全不对齐。

一位比特币开发者说得更直接:「在测试中使用开源代码的两种测试替身 mocks 和 stubs 是不负责任且短视的。开源代码被认为安全,是因为任何人都可以验证它。如果你连自己真正依赖的功能都不愿意做最低限度的测试,那你就是在当寄生虫。」

因此,开源本身并不自动创造安全,它只创造了验证的可能。验证是否真正发生,取决于激励、技能和注意力。历史上,优秀的 FOSS 会随着漏洞被发现、披露和修复而逐渐加固,成为其他人构建的坚实基础。Linux 内核就是典型例子——它驱动了全球绝大多数服务器、云基础设施、安卓设备和嵌入式系统,是有史以来部署最广泛的软件之一。

比特币核心:开源的现实范本

比特币核心(Bitcoin Core)作为比特币的参考实现,是另一个大规模纯开源在现实中运行的经典案例。它采用 MIT 许可证,开发过程从设计上就是公开的。

任何人都可以提交 pull request(合并请求)。代码审查是主要过滤机制,也是新人推荐的入门路径。审查者使用正式术语:Concept ACK(同意目标)、Approach ACK(同意目标和方法)、带具体 commit hash 的 ACK(已测试并批准合并),或 NACK(不同意,需附技术理由)。

维护者在合并前会权衡贡献者共识与技术优劣。共识关键变更门槛更高,通常需要比特币改进提案(BIP),并在 bitcoin-dev 邮件列表和 IRC 上进行多年充分讨论。

这里没有特权阶层的「比特币核心开发者」。信任是靠长期展示能力挣来的。维护者的存在只是出于实际需要——审计合并代码、管理发布、基本审核——但产出的是纯开源代码,任何人都可以检查、编译、分叉或运行。代码被合并进 Bitcoin Core 的人,通常被称为 Bitcoin Core 贡献者。

长期开源比特币开发者 Calle 最近总结道:「那些觉得核心是某种在阴影中不透明运作机构的人,要么太懒,要么太蠢,懒得自己去看一眼。他们做的一切都是公开的,任何人都可以参与,最终产出的就是纯开源代码。」

这些工作的资金主要来自非营利和资助结构,例如 Brink、OpenSats、Spiral 等,而不是传统公司的产品路线图。技术讨论在公开的 bitcoin-dev 邮件列表和 Libera Chat 的 #bitcoin-core-dev IRC 频道进行,提案在提交 pull request 前后都会被严格审视。GitHub 上的 issue 和 pull request 常有长达十年的评论历史。结果是一种优先追求正确性和可审计性的开发文化,而不是速度或商业功能迭代速度。

开源的经济学

大多数开源或源码可见软件的用户,从来不会自己去读代码。他们依赖「别人在审查」的假设。在 Coldcard 案例中,一个关键的熵缺陷在公开固件中潜伏了大约五年,才被利用并因此被发现。

这个 bug 是在 2021 年一次重大重写中引入的。那次重写也移除了源自 Trezor 的剩余 GPL 代码。Trezor 是第一款硬件钱包,目前是自托管行业第二大。问题核心的库叫 libngu,它取代了 trezor-crypto,但外部审查极少——在生产环境使用超过五年后,只有 7 个 star、不到 20 个 fork。对比之下,trezor-crypto 有 512 个 star 和 212 个 fork,更现代的 trezor-firmware 则有 793 个 fork 和 1800 个 star。源码可见本身并没有带来真正重要的审查。批评者认为,原因在于其他有资金、有能力的盈利公司被限制使用,缺乏商业激励。注:Star 和 Fork 是 GitHub 上衡量项目受欢迎程度和活跃度的两个核心指标,Star 意为收藏点赞;Fork 意为复制仓库。

比特币领域的利害关系远高于大多数软件领域。一个关键缺陷可以直接在公开市场转化成流动资金。Coldcard 被盗资金的前半部分仍存放在少数地址,黑客或许有一天会被抓住,但后续的模仿者更谨慎,有人已经成功盗取更多比特币并洗白(据 Galaxy Research 数据,总损失至少已达 1700 BTC)。比特币的抗审查和不可篡改交易,既给攻击者提供了强大激励,也形成了达尔文式筛选:只有那些持续吸引高质量审查、用户和公司认真采取防护措施的项目,才有长期生存的可能。

许可证选择会塑造这些激励。纯开源许可证能最大化潜在审查者和分叉的池子。而受限的「源码可见」许可证虽然能减少商业「搭便车」,但也缩小了同时拥有合法权利和经济动机去深度投入注意力的人群。结果,代码审查的重担又回到公司自己身上,某种程度上让它更接近闭源,而非开源。

AI 如何改变开源与闭源开发

人工智能正在改变开源与闭源之间的平衡。

Coldcard 事件后,一个由 Calle、AnchorWatch 的 Rob Hamilton 等开发者主导、OpenSats 支持的志愿者项目 Bitcoin Red Team,用前沿 AI 模型扫描了数百个开源比特币代码库。在一段密集时期内,团队提交了数千项发现,其中数十项被定为关键或高严重性,覆盖数百个项目。责任披露先给维护者,再公开。这证明了系统性 AI 辅助审查,能以人类团队此前难以企及的规模和速度发现漏洞。

值得一提的是,Bitcoin Red Team 发现中国开源权重模型比闭源美国模型可靠得多。即便是拥有网络权限和顶级访问权的美国模型,也拒绝回答 Bitcoin Red Team 的查询,这让美国开发者颇为遗憾。

与此同时,AI 生成代码的洪流也给 FOSS 维护者带来了新的「拒绝服务」压力。审查 AI 输出往往比生成它更耗时。一些比特币之外的开源项目已经开始限制 issue tracker,或制定严格的反 AI 贡献规则,只为维持基本运转。

在闭源一侧,传统「通过隐蔽获得安全」的优势正在被侵蚀。现代 AI 模型能以极高速度阅读、去混淆、探测端点并推理代码。开源与闭源的实际差异,如今主要只剩那些从未上线的后端代码。闭源代码最终只能依靠专业审计的质量、补丁部署速度,以及能让有权限的人持续认真审查的激励结构。

比特币和更广泛的加密行业,正给自由开源软件施加不同寻常的压力。真实货币价值、对抗性经济,以及现在的 AI 规模分析,正迫使软件模式不断进化。回到模拟前数字系统,对支撑现代社会的基础设施来说几乎不是选项。只有那些被充分审计的项目,才有可能在 AI 辅助黑客和数字优先金融的重压下存活下来。

相關問答

Q根据文章,Coldcard硬件钱包事件暴露了什么现实问题?

A它暴露出即便许多资深比特币用户,对开源软件开发哲学及其可能失效的实际情况理解也相当有限。更重要的是,事件表明‘源码可见’并不自动等同于安全,它只是创造了验证的可能性,而验证是否真正发生取决于激励、技能和注意力。

Q文章中提到,什么是‘自由软件’与‘开源软件’的核心区别,而什么是‘源码可见’软件?

A文章指出,‘自由软件’(FOSS/FLOSS)的核心是满足FSF定义的四项基本用户自由,强调自由(free as in free speech)而非免费。‘开源软件’需满足OSI定义的所有十项实践标准。而‘源码可见’是指源代码可以公开阅读,但其许可证(如Coldcard固件所用的MIT许可证加附加条款)可能限制商业使用等权利,并不完全符合开源定义,因此不能被称为开源软件。

Q比特币核心(Bitcoin Core)作为开源项目的运行模式是怎样的?

A比特币核心采用纯MIT许可证,其开发过程完全公开。任何人都可以提交合并请求(pull request),代码审查是核心过滤机制,通过公开讨论和社区共识(使用ACK/NACK术语)来决定是否合并。维护者的角色基于实际需要和长期展示的能力,而非特权。开发资金主要来自非营利组织,技术讨论在公开邮件列表和IRC频道进行,形成了一种优先追求正确性和可审计性,而非商业迭代速度的开发文化。

Q从经济学角度看,开源和源码可见许可证如何影响代码的审查激励?

A纯开源许可证能最大化潜在审查者和分叉项目的人群,尤其是吸引拥有经济动机(如商业利益)的公司和个人进行深度审查。而受限的‘源码可见’许可证虽能减少商业‘搭便车’行为,但也缩小了同时拥有合法权利和经济动机去投入深度审查的人群范围,使得审查责任更集中于软件发布公司自身,这在某种程度上使其更接近闭源模式。Coldcard的库libngu外部审查极少,就部分归因于其许可证限制了商业使用,从而削弱了外部审查的经济激励。

Q人工智能(AI)正在如何改变开源和闭源软件的开发与安全格局?

AAI正在深刻改变格局。一方面,像Bitcoin Red Team这样的项目,通过使用AI模型可以大规模、高速地扫描开源代码库,发现此前人类难以企及的漏洞数量。另一方面,AI生成代码的泛滥给开源维护者带来了审查压力(‘拒绝服务’攻击),因为审查AI输出往往比生成它更耗时。对于闭源软件,传统‘通过隐蔽获得安全’的优势正在被AI侵蚀,AI能高效地分析代码。因此,未来无论开源还是闭源,软件的安全将更依赖于高质量的审计、快速的补丁部署以及能够持续激励深度审查的机制,才能在AI辅助的黑客攻击下生存。

你可能也喜歡

他给了王兴兴第一个200万,现在给下一个「宇树」当董事长

8月19日,A股“人形机器人第一股”宇树科技正式上市。十年前怀抱机器狗参加路演的王兴兴,如今站上资本市场舞台。鲜为人知的是,宇树最早的天使投资人是尹方鸣——2016年,他在王兴兴融资遇挫时投入200万元,获得15%股权。以发行价计算,这笔投资回报约140倍,达2.8亿元。 尹方鸣不仅是关键投资人,也曾是创业者。2014年他参与创立人工智能机器人公司ROOBO,曾获巨额融资,但产品未能打开市场,公司后来陷入纠纷。这段创业经历让他对硬件研发的难度有深刻理解,也恰恰让他识别出宇树在硬件自研与成本控制上的潜力。 在ROOBO走下坡路期间,尹方鸣逐步套现部分宇树股权,将资金投入新的领域。他投资了航天技术应用的能源公司、固态电池企业以及商业航天公司,不断寻找下一个机会。 如今,尹方鸣有了更重要的新角色:2026年7月,他正式出任具身智能独角兽银河通用的董事长。银河通用成立于2023年,估值已超200亿元,是国内该领域估值最高的未上市企业之一。此举标志着他从幕后投资人走向台前,深度参与公司战略。 尹方鸣早年毕业于西北工业大学,曾在手机行业深耕,先后在搜狗、奇虎360打造出多款明星产品。在移动互联网鼎盛时期,他选择转向AI领域创业与投资,始终试图抓住“下一个趋势”。尽管投资成绩斐然,他本人却异常低调,近期仅对外表示:“多多支持像王兴兴这样优秀的具身机器人创业者。”

marsbit28 分鐘前

他给了王兴兴第一个200万,现在给下一个「宇树」当董事长

marsbit28 分鐘前

交易

現貨
活动图片