比特币硬件钱包如何帮助用户在Coldcard危机期间应对挑战

cryptonews.ru發佈於 2026-08-21更新於 2026-08-21

文章摘要

比特币硬件钱包制造商在Coldcard危机期间的沟通策略分析:本文分析了13家主要比特币硬件钱包制造商自7月底Coldcard危机开始至8月期间,在社交媒体平台X上的沟通表现。各家公司在反应速度、信息清晰度、实用性、后续跟进等方面存在差异。Bitkey和Blockstream Jade反应最快,而部分公司则延迟超过一天。制造商们普遍强调其熵生成方式与Coldcard不同,并突出用户自生成熵、多重签名配置等安全功能。开源倾向明显的钱包(如Passport Prime、Trezor)侧重于可验证性,而闭源钱包(如Ledger、Tangem)则更依赖认证和审计报告。在后续沟通中,Trezor、Bitkey等公司提供了更详尽的信息和迁移指导,而部分公司则相对沉寂。此外,一些公司借此机会进行了产品宣传。文章依次概述了Bitkey、Blockstream Jade、Passport Prime、Trezor等13家公司的具体回应内容、时间点和关键信息。此次危机不仅带来了安全教训,也考验了厂商的沟通能力。

Bitcoin.com News 分析了 13 家主要硬件钱包制造商在 X——这个致力于所有加密货币相关问题的主要社交媒体渠道——上,从 7 月底危机开始到整个 8 月期间的沟通表现。

响应速度与清晰度

各团队在反应速度、表述清晰度、信息实用性、沟通语气、自我宣传程度,以及是否在几天甚至几周后持续追踪事态发展等方面存在差异。例如,Bitkey 的制造商,即参与了最初 Coldcard 调查的美国公司 Block,是最早就其用户及更广泛的社区发出漏洞警告的厂商之一,随后加拿大的 Blockstream(Jade 钱包制造商)也迅速跟进。与此同时,一些其他公司则花了超过 24 小时才在 X 上发布消息。行业领导者之一、欧洲公司 Ledger 在危机开始约 14 小时后,才通过 X 通知了其关注者。

然而,反应最快的并不总是最周全的。

自我保管的广阔可能性

无论如何,在硬件钱包制造商们的沟通中显现的趋势之一,是对熵值生成方式的特别强调,因为各团队试图与 Coldcard 区分开来。此外,一些团队强调对用户生成熵值的支持,以此作为降低对设备自身随机数生成器依赖的一种方式。

我们还观察到,闭源和开源设备的制造商在安抚用户的方式上存在不同。那些更偏向开源的设备(如 Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade)侧重于可验证性;而更偏向闭源的设备(如 Ledger, Tangem, Ngrave)则更多地依赖证书和审计报告。

此外,并非所有团队都将多重签名设置作为一种结构性保护措施来讨论,特别是涉及多个供应商参与的多签配置时。同时,有几家公司利用这个机会,推广了更广泛的自我保管建议。

协助与自夸

在后续跟进方面,Trezor、Bitkey、Bitbox 和 Blockstream Jade 表现突出,提供了额外的信息,而 Ledger、Tangem、Safepal 和 Ngrave 在这方面相对不太活跃。

此外,并非每个团队都为受影响的用户提供了实用的迁移指导。Foundation(Passport Prime 制造商)、Bitkey、Ellipal、Jade、Bitbox 和 Trezor 以其具体建议脱颖而出。与此同时,Foundation 和 Trezor 也报告了它们采取的额外安全强化措施。Ngrave 和 Ellipal 似乎使用了最浮夸的宣传用语,例如“世界上最安全的”、“空气间隙技术领导者”等。

现在,让我们简要看一下各个钱包制造商的回应信息。它们按危机期间首次在 X 上发帖的日期排序。

13家主流比特币硬件钱包厂商对Coldcard危机的反应

Bitkey
7月30日,美国东部时间 22:07
Bitkey 及其制造商 Block 公司在 Coldcard 危机早期就采取了主动:Block 团队自行进行了盗窃调查,并发布了一份详细的技术分析,证实其无种子词的 Bitkey 钱包未受影响。除了用易于理解的语言进行清晰解释,并警告称易受攻击的 Coldcard 种子词即使转移到其他地方仍处于危险状态外,该团队还建议不要急于设置新的自我保管系统。在 8 月中旬发布的常见问题解答中,再次强调了 Bitkey 未受影响、无需采取任何行动,并详细介绍了其核心的“2 of 3”多重签名架构。随后的沟通重点转向了教育用户了解多重签名和恢复功能,而非重复讨论危机本身。

Blockstream Jade
7月30日,美国东部时间 23:20
该团队立即澄清,Jade 的种子短语是从多个独立的熵源生成的。此外,它发布了一篇实用的博客文章,为受影响的 Coldcard 用户描述了一个四步迁移流程。团队详细介绍了 Jade 的多源熵架构,并强调了其完全开源的特性。在后续的沟通中,重点是回答用户问题、解释钱包安全功能,并宣布了新的离线熵生成方法。

Passport Prime
7月30日,美国东部夏令时间 23:33
Passport Prime 钱包的制造商发表声明回应,称其所有型号始终能正确生成熵值并且是安全的。随后是详细的技术文章,解释了 Coldcard 的故障以及其自身基于多源的硬件熵架构。此外,团队还分享了事后对其熵架构进行的额外分析。在宣布的具体新措施中,包括增强健康监控以防止因硬件故障导致低熵种子出现、发布可供用户使用的 Passport Prime 熵测试应用程序,以及计划随每次软件发布公布人工智能代码审查报告。

Trezor
7月31日,美国东部夏令时间 03:16
Trezor 向用户保证他们的资金是安全的,但很快补充说,任何将 Coldcard 生成的种子导入到 Trezor 的人仍然面临风险。这个警告也出现在大多数其他钱包的沟通中。几天后,团队发布了对其钱包熵架构的技术剖析。直到八月中旬,沟通仍在继续:公司重申其立场并反复解释熵相关的问题、发布网络钓鱼警告,并提到可能增加对掷骰子生成熵的支持。与此同时,8月13日,Trezor 公司报告称,其近 14,000 名客户在 ShipMonk 事件中受到影响,ShipMonk 是 Trezor 的一家配送服务供应商。

OneKey
7月31日,美国东部时间 04:24
在安抚用户、保证其设备未受此次事件影响后,OneKey 解释说,熵值完全通过在设备上组合独立随机数源生成。后续的沟通重申了相同要点,包括设备上的双熵源、相关认证、开源固件以及持续的安全专家审查,并提供了更详细的文章,包括关于多重签名以及如何提升种子短语安全级别的文章。

Bitbox
7月31日,美国东部夏令时间 04:52
早在 7 月 31 日发表首次实质性声明之前,该团队已在另一条更早的讨论串中回复称其设备是安全的。BitBox 还解释称,其种子短语结合了五个独立的熵源。后续的沟通详细介绍了这些熵源,并将其置于“多层防御”的概念框架下,同时还提到了开源固件、使用人工智能的内部审计、漏洞悬赏计划以及对掷骰子手动生成熵的支持。BitBox 也解释了多重签名配置的优点和缺点。此外,在与 Coldcard 无关的事件中,BitBox 披露并修复了其固件中的自身错误。未报告有相关利用案例。

Keystone
7月31日,美国东部时间 06:47
Keystone 最初的帖子讨论了熵生成问题,但未提及 Coldcard 危机,直到 8 月 4 日才有了另一份声明,确认内部检查表明所有 Keystone 设备是安全的。随后,团队详细介绍了其设备的设计,强调生成过程在每个阶段都经过了验证。他们还提供了两种额外解决方案:添加 BIP-39 标准的密码短语或使用设备的“掷骰子”功能。八月初的后续回复主要集中在多源架构以及“掷骰子”和密码短语选项上,并鼓励用户通过开源固件和公开审计报告进行独立验证。

Ledger
7月31日,美国东部时间 12:16
在最初声明 Coldcard 问题未影响 Ledger,并指出其安全元件内置有经过认证的真随机数生成器之后,该公司的首席技术官 Charles Guillemet 于 8 月 2 日提供了更详细的解释。在后续的沟通中,团队专注于其技术的差异性,并就多重签名提供了建议,警告更复杂的存储方案可能风险更高,并提出了其他解决方案,如 Miniscript 和 MuSig2——一种比特币的两轮多重签名协议。此外,团队还讨论了如何为利用人工智能的安全攻击做准备。尽管 Ledger 公司自身未遭受任何安全漏洞,但其客户曾因两起第三方事件导致个人信息泄露而受影响。

Tangem
7月31日,美国东部时间 15:08
Tangem 公司也迅速强调,其无种子词设备的代码与 Coldcard 的代码完全不同。后来在八月份,Tangem 表示其安全性是通过架构、测试和独立验证来保障的,而不仅仅依赖开源代码。此外,公司还解释了为什么针对种子短语的恶意软件对 Tangem 无效。随后,团队的主要声明都集中在架构和认证方面。

Ellipal
8月1日,美国东部时间 07:21
除了安抚用户外,Ellipal 还鼓励用户进行验证而非盲目信任,因为其设备接受用户自行生成的种子。此外,公司分享了如何自行验证随机生成过程的解释。两天后,它发起了一个种子安全工具的抽奖活动。在后续的沟通中,公司专注于技术解释,并在 8 月 5 日为在 Coldcard 上生成种子短语的用户提供了迁移检查清单。Ellipal 还积极警告用户提防网络钓鱼企图,甚至分享了其竞争对手 Ledger 公司关于开源硬件的帖子。

Safepal
8月1日,美国东部时间 14:14
SafePal 也着重强调其与 Coldcard 的区别,称该钱包在创建钱包时提取熵值,而不是依赖单一芯片或来源。与许多其他钱包一样,该公司也警告了网络钓鱼企图。它 8 月 1 日的帖子和博客文章基本上构成了全部回应;后来仅发布了一篇关于密码短语的帖子。然而,在 8 月 16 日,该公司报告称,其近 40,000 名客户受到数据泄露事件的影响。

Ngrave
8月1日,美国东部时间 15:43
Ngrave 强调了其“完美密钥”生成过程,该过程结合了多种密码学方法、空气间隙模式生成以及用户自身的指纹。后来,公司继续提醒用户,使用单一密钥生成来源代表着一个单点故障。公司还邀请用户自行验证这一设计。此外,团队声称使用“多种基于大语言模型的网络安全评估,应用先进的世界模型来保护您的资金”,并宣布了一项客户数据删除计划。

KeepKey
8月1日,美国东部时间 16:25
KeepKey 分享了其开发者的技术分析,并链接了一篇 KeepKey 博客文章,其中说明了谁面临风险、需要采取哪些迁移步骤,以及为什么完全基于 Coldcard 的多重签名无法防范此类故障。这是 Coldcard 危机开始后 KeepKey 的唯一一篇帖子,因为该团队在 X 上并不十分活跃。

总而言之,Coldcard 危机不仅给硬件钱包制造商带来了新的安全教训,而且希望如果/当下一次危机爆发时,他们的沟通能进一步改进。

Bitcoin.com News 已联系所有这些团队以获取评论,如果收到回复,将予以发布。

相關問答

QColdcard危机发生后,哪些硬件钱包制造商在回应速度和清晰度方面表现突出?

ABitkey(其制造商Block)和Blockstream Jade是最早做出回应的公司之一,Bitkey甚至在早期主动参与调查并发布了详细技术分析。Ledger则在约14小时后才通知用户。

Q在应对Coldcard危机时,不同硬件钱包制造商在强调自身安全特性时有哪些主要差异?

A开源倾向更强的钱包(如Passport Prime、Trezor、Bitbox、Keystone、Blockstream Jade)主要强调其设计的可验证性;而相对闭源的钱包(如Ledger、Tangem、Ngrave)则更依赖第三方安全认证和审计报告来建立信任。

Q文章提到哪些硬件钱包制造商在危机后续跟进和提供用户迁移建议方面做得比较好?

ATrezor、Bitkey、Bitbox和Blockstream Jade被指出是更积极的跟进者,提供了额外信息。而Foundation(Passport Prime制造商)、Bitkey、Ellipal、Jade、Bitbox和Trezor则在提供具体的用户迁移操作建议方面表现突出。

Q在本次危机沟通中,哪些硬件钱包制造商被指出使用了较为夸张的宣传用语?

A文章指出Ngrave和Ellipal在沟通中使用了较为明显的营销性语言,例如Ngrave自称“世界上最安全的”,Ellipal则称自己为“气隙技术领导者”等。

Q除了Coldcard自身的问题,文章在总结硬件钱包制造商的回应时,还提到了哪些公司发生了与自身相关的安全事件?

A文章提到Trezor有近1.4万名客户因其物流供应商ShipMonk的数据泄露而受影响;Ledger的客户曾因第三方事件遭遇过两次数据泄露;SafePal在8月16日报告称近4万名客户受数据泄露影响。

你可能也喜歡

伊利诺伊州0.2%加密货币税引发全面法律诉讼

伊利诺伊州一项针对数字资产交易征收0.2%税率的法案,正引发区块链协会和加密创新委员会等组织的全面法律诉讼。起诉方于8月21日向该州地方法院提起诉讼,要求宣布《数字资产税收法》无效并阻止其在2025年1月1日生效。 诉讼的核心争议在于该税的征收方式。与针对资本利得征税的传统方式不同,该法规定,当用户通过数字资产经纪商进行某些操作时,即使交易未产生利润,也需按资产价值缴纳0.2%的税。这意味着单纯的比特币转账、账户间移资或支付托管服务费都可能触发纳税义务,而股票交易、银行转账或实物资产托管却无类似税负。原告指控该税实质上是针对“存储或转移价值的机制”而非经济交易本身。 法案的模糊性带来更多问题。例如,一次加密货币购买可能涉及交易、入账和托管等多个环节,但法案未明确这算作一个还是多个应税事件。对于持续性的资产托管,是按年、按结算周期还是按余额变动来计税也未有界定,可能导致税单金额出现数量级差异。此外,“资产价值”的评估时点、如何准确判定用户身处伊利诺伊州等问题都规定不清,迫使经纪商依赖推测并承担巨大的合规风险及潜在刑事责任。 诉讼还挑战了法案的立法程序。该法案最初仅两页,后在未充分公众讨论的情况下,被扩充为涵盖多主题的1624页庞大议案,数字资产税收部分不足20页。原告认为这违反了州宪法程序,并指控该税歧视电子商务,违背了联邦《互联网税收自由法案》和商业条款。 目前,原告正寻求法院在明年1月法案生效前颁布禁令。此案将成为测试各州能否对数字资产金融活动单独征税的关键一役。

cryptonews.ru16 分鐘前

伊利诺伊州0.2%加密货币税引发全面法律诉讼

cryptonews.ru16 分鐘前

交易

現貨
活动图片