当前位置:主页 > 区块链 > 资讯 > Coldcard被盗影响分析

在Coldcard被盗案件一线才知道,为什么这次影响比数据上要大的多

2026-08-05 10:19:49 | 来源: | 作者:佚名
谁也没想到,5 年前的一个漏洞,居然能引发出今年比特币最大的盗窃案件,为了了解在案件一线对 Coldcard 事件的看法和影响分析,本文联系了慢雾创始人余弦,有一些受害者委托慢雾帮助他们,慢雾也全程在跟踪 Coldcard 事件

谁也没想到,5 年前的一个漏洞,居然能引发出今年比特币最大的盗窃案件。

7 月 30 日,有人发现了异常,先是有几百个比特币短时间从上百个地址中归集,随后攻击范围迅速扩大,攻击者扫描了上千个比特币地址,盗走近 2000 枚比特币,价值上亿美金。

问题原因迅速被查清,是一家名为 Coldcard 的硬件钱包在助记词生成过程中有 bug,是个弱随机数问题,就是随机数不随机了,能猜出来。

因为 Coldcard 在国内的用户不多,所以一开始没有太多人关注。但海外已经炸了,因为 Coldcard 在海外,非常知名。经过几天时间发酵,大家的恐慌情绪已到极致。7 月 31 日单笔低于 1 BTC 的转账总量达到 3.96 万枚 BTC,创下自 2022 年 FTX 崩盘以来最高水平。

这次大概率也是 AI 模型发现的漏洞并攻击,和上次 Zcash 一天腰斩的影响一样。这次似乎还要严重一些,数据上看不出来,影响更多的是信心,这是无法量化的。

为了了解在案件一线对 Coldcard 事件的看法和影响分析,本文联系了慢雾创始人余弦,有一些受害者委托慢雾帮助他们,慢雾也全程在跟踪 Coldcard 事件。在余弦眼中,这次被盗事件的影响深远,因为冲击的是比特币最核心的信仰群体。

Coldcard 现在有没有找安全公司来协助找回资产呢?被盗的比特币现在价值已经过亿了,找回来的可能性大吗?

余弦:现在还不确定是哪个黑客团伙,得从他们后续转移的手法上才能判断出来,如果最终确认是国家黑客组织(比如朝鲜黑客),那难以找回。

官方除了发一些安全公告,还没有看到他们找安全团队介入。现在有个别 Coldcard 被盗的受害者找到我们去帮他们找回资产。

目前看这次的被盗原因,简单来说就是随机数不再随机,我印象中随机数问题在加密行业历史中几乎每年都会出现,为什么这次看起来极其严重?

余弦:单从数量和金额看,上千枚比特币在历史上并不算最大,像以前有些事件比如 Mt. Gox、BitFinex、LuBian 矿池等被盗,动辄十几万、几十万枚比特币没了,或者随便一个桥被盗可能金额量级都会超过这次。

但问题在于,Coldcard 的口碑是非常好的,他们开源透明、极客极简,是很多比特币 OG 和信仰者长期使用的。一个看起来这么完美的东西出问题,对那批最坚定的用户打击巨大。

同时这次的问题核心是助记词生成时熵值严重不足,导致生成的种子随机性远弱于预期,黑客可以通过暴力计算碰撞出用户的助记词。这是加密资产安全最基础、也最致命的问题。

我觉得最荒诞的是,现在 AI 的强模型出来,Coldcard 和比特币信仰者们居然都没有人回头看下代码,用 AI 过一遍,结果就黑客回头看了。因为如果只针对助记词随机数有关的漏洞风险,现在的 AI 挺容易识别发现。

所以这件事闹得很大,是因为它冲击了最核心的信仰群体。

Coldcard被盗影响分析

所以从您刚才的角度延伸,这次被盗对加密行业的影响相当深远?

余弦:一个历史悠久、开源的极客硬件钱包在大家认为「完美」的情况下出问题,会严重打击整个社区对类似产品的信心。用户会开始怀疑:我手头用的钱包会不会也有问题?将来生成的助记词是否安全?

您会建议加密项目现在都自己用 AI 跑一遍代码找找漏洞吗?或者慢雾现在自己是如何做的?

余弦:我会建议这么做。

AI 对整个安全行业的影响远比目前公众认知的要大得多。黑客几乎不受任何限制,他们可以定向构建强大的模型,而防守方却受模型使用资格、算力、审查等种种限制。

我们不会去审计比特币、以太坊这些公链的源码,因为精力有限,会优先用在重要客户身上,确保他们在 AI 时代出风险的概率更低。我们用 AI 回头看以往的项目,确实发现了不少以前没注意到的问题,效果非常好。

这会引申出另一个比较悲观的问题,当模型越来越强,大家对早期加密技术的不信任度会不会加剧,比如之前的 Zcash 也有类似的影响?

余弦:肯定会的。安全永远做不到 100%,攻防一直在对抗中升级,而黑客利用 AI 的动力和动手能力远超防守方,因为他们只要攻破就能直接变现,性价比极高。而防守方受制于各种流程和资源。

这种不对等下,一定会出现远超以往量级的安全事件,百亿美元级别的都有可能,甚至比特币自身代码也有可能在未来被发现问题。

不过整体来说,我对行业应对这些威胁不悲观,攻防对抗永远存在,加密事件也一定会越来越健壮。

有观点开始转向说中心化交易平台的优势,认为中心化交易平台更安全,您怎么看?

余弦:几个顶级中心化交易平台在基础安全上的投入确实很不错,即使出了问题也有一定的兜底能力,除非是那种超级灾难性的事件。

大部分用户其实很难独立搞定助记词、多签这些硬核操作,以前更多是靠口碑和身边人推荐来选钱包。但这次事件让大家发现,即便是大家公认好的钱包也可能有隐患,因此部分用户觉得将资产放回有一定实力的中心化交易所更省心,这种想法可以理解。

对于不懂技术、不看钱包代码的普通用户,应该如何防范 Coldcard 这种事情?

余弦:首先,建议所有用户都使用助记词的 passphrase,可以理解为给助记词加一层密码,这比不加要好太多。加一个 8 位数起步、稍微复杂的 passphrase,前提是自己千万别忘。现在主流硬件钱包都支持。

即使再出现类似事件,黑客会优先转移那些没有加 passphrase 的资金,你的主要资产就有了很大缓冲。比如可以把极小部分资金放在无 passphrase 的普通地址里,大额资金放在加了 passphrase 的地址,一旦小额被转走,就说明助记词泄露了,而黑客要爆破 passphrase 成本很高,这就争取了时间。

对于完全不了解行业的普通用户,用好中心化机构的服务,有问题找他们兜底就好。

另外,给所有玩家的三个通用建议:

  • 梳理资产:花时间检查自己的钱包创建记忆是否模糊、是否可能泄露过助记词,但凡有不确定性,就考虑更换保管方式。
  • 保持冷静:不要因着急而误入假钱包或遭遇钓鱼。
  • 隔离思维:将不确定的资产放到独立设备(甚至可断网),不要混在一起,这比自认为没问题要安全得多。

做到这些,90% 以上的常见风险都能有效挡住。

Coldcard 事件带来的三点启示

第一,关于比特币的存储策略;第二,关于迫近的量子计算威胁;第三,关于如何完善比特币生态,面向未来发展。

下面逐一展开。

1.比特币该如何存储

Coldcard 这次事件格外令人痛心,受害的都是风险厌恶型用户,他们本已做对了所有事。他们避开高风险投资,认真学习自主托管,真心相信比特币是绝佳的价值存储载体,却把毕生积蓄折在此处。

我不再复述本次黑客攻击的细节,已有很多人做过报道。

往后看,资产多元化配置是最优策略。可以将 20‑30% 配置在 ETF 产品(例如 IBIT)。相比直接放在交易所,我更倾向 ETF,两点优势:①底层托管方实现分散;②受监管 ETF 自带额外法律层面保护。

40‑50% 采用类似 @CasaHODL 的三密钥方案:一把密钥交由安全托管机构,一把存放在移动设备,另一把使用硬件钱包(例如 Trezor)。

剩余 20‑30%,高级用户可以采用完全自主掌控的方案,使用多款不同硬件钱包,搭配不同的熵源生成私钥。

切记不要把所有鸡蛋放在同一个篮子里。

2.量子计算的威胁

一旦量子计算机能够破解现有加密体系,呈现出来的后果,会和比特币突然从冷钱包被转走极为相似。经过 Coldcard 事件,整个社区已经切身领教过这种灾难性后果。

量子威胁并非危言耸听,我们还有数年时间窗口去应对。不要轻视量子技术的发展,尤其当下大模型正在加速各类科学领域突破,宁可提前设防,不可心存侥幸。

3.改善比特币生态整体健康度

过去几年,比特币社区部分群体变得愈发封闭排外。大量顶尖安全研究员与安全机构,并不属于 “只做比特币” 这个小圈子。行业里大多数人此前甚至没听过 Coldcard,我猜测顶级安全机构也没有对它开展代码审计。不少顶尖安全人才,干脆不愿掺和进去 —— 不想卷入和部分 “比特币原教旨开发者” 沟通反馈所伴随的各类矛盾纷争。

现在是时候摒弃这些人为制造的壁垒,停止内部斗争。

比特币社区应当更加包容,欢迎比特币生态之外的工程师参与进来。我知道说出这番话大概率会招致指责,但我早已习惯。

开发其他加密协议的工程师,本身并不是什么 “恶人”。恰恰相反,不少顶尖技术人才,尤其安全领域,都活跃在比特币生态之外,例如 Trail of Bits、Asymmetric Research 等机构。比特币赛道的企业应当更多和这类安全机构、研究员打交道,建立常态化合作与审计机制。

比特币一旦遭受重创,整个行业都会蒙受损失。我们不该被意识形态束缚,应当携手共建更安全的未来。

到此这篇关于在Coldcard被盗案件一线才知道,为什么这次影响比数据上要大的多的文章就介绍到这了,更多相关Coldcard被盗影响分析内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!

免责声明:本文只为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。!
Tag:Coldcard  

你可能感兴趣的文章

币圈快讯

  • 法巴银行将闪迪目标价从1900美元下调至1400美元

    2026-08-06 22:55
    8月6日,法巴银行将闪迪目标价从1900美元下调至1400美元。
  • 美国AI电厂之争愈演愈烈:加州建议围绕\"数据中心权利\"立法

    2026-08-06 22:49
    美国加州民主党众议员卡纳(RoKhanna)正推动一项他称之为”数据中心权利法案”的决议。当前,全美选民普遍担忧为人工智能提供动力的数据中心可能推高公用事业费率。这将为地方社区确立一系列否决数据中心建设的权力。与此同时,大量其他立法提案也在密集推进,试图放缓数据中心建设步伐,原因是外界担忧其将进一步加剧本已高企的生活成本。
  • 美光科技转涨此前一度跌超7%

    2026-08-06 22:28
    8月6日,美光科技转涨,此前一度跌超7%。希捷科技收复8%的跌幅后涨近2%。其他存储股也大幅收窄跌幅。
  • 特斯拉:Terafab计划在得州启动目标实现每年超1太瓦算力

    2026-08-06 22:15
    8月6日,特斯拉(TSLA.O)表示,今年早些时候,SpaceX和特斯拉宣布启动“Terafab”项目——这是全球规模最大的芯片制造计划,将逻辑芯片、存储芯片和先进封装技术整合在同一设施内。4月,特斯拉已在得州超级工厂北园区的新研发晶圆厂破土动工,这是Terafab的前身。而今天,我们正式宣布,Terafab将落户得州格莱姆斯县。该设施将成为一座先进半导体晶圆厂,旨在弥合当前全球芯片供应能力与未来计算需求之间的巨大缺口。SpaceX和特斯拉对芯片的综合需求预计将超过1太瓦(TW)的计算能力,这一规模远超目前全球供应能力。我们高度感谢现有芯片供应商,并鼓励他们在可能情况下扩大产能,但未来供需之间日益扩大的鸿沟,正是Terafab项目存在的核心原因。Terafab的目标是在空前的规模和速度下制造新的计算能力。该项目计划建设一座垂直整合工厂,制造面积超过1亿平方英尺。设施将涵盖先进逻辑芯片和存储芯片的制造、封装以及测试环节。将这些流程集中在同一地点,有助于实现快速迭代改进,并加速新计算能力的部署。
  • 阿里新一代视频生成模型Wan3.0开启公测单次可生成30秒视频

    2026-08-06 22:02
    8月6日,阿里全新一代视频生成模型Wan3.0开启公测。记者了解到,Wan3.0在生成时长、万能创作、全能参考与真实感等维度全面升级:单次可生成30秒视频,完整表达创作意图;在文本、图片、音频、视频四种基础模态之外,首次支持doc、xls、ppt、pdf、md等文档格式输入;力求准确还原真实世界——人物千人千面,每一帧画面既真实、又可信。
  • 查看更多
更多

热门币种

  • 币种
    最新价格
    24H涨跌幅
  • bitcoin BTC 比特币

    BTC

    比特币

    $ 64781.64¥ 437276.07
    +0.4%
  • ethereum ETH 以太坊

    ETH

    以太坊

    $ 1915.6¥ 12930.3
    +2.14%
  • tether USDT 泰达币

    USDT

    泰达币

    $ 0.9989¥ 6.7425
    -0.02%
  • binance-coin BNB 币安币

    BNB

    币安币

    $ 593.56¥ 4006.53
    -1.49%
  • usdc USDC USD Coin

    USDC

    USD Coin

    $ 1.0007¥ 6.7547
    +0.02%
  • ripple XRP 瑞波币

    XRP

    瑞波币

    $ 1.0474¥ 7.0699
    -1.61%
  • solana SOL Solana

    SOL

    Solana

    $ 73.4603¥ 495.85
    -0.62%
  • tron TRX 波场

    TRX

    波场

    $ 0.3276¥ 2.2113
    -0.15%
  • hyperliquid HYPE Hyperliquid

    HYPE

    Hyperliquid

    $ 55.9744¥ 377.82
    -2.58%
  • dogecoin DOGE 狗狗币

    DOGE

    狗狗币

    $ 0.069136¥ 0.4666
    -1.21%