当前位置:首页 > 资讯 > 冷卡攻击不等于所有硬件钱包都不安全

冷卡攻击曝固件漏洞引硬件钱包安全担忧并非所有设备受影响用户需警惕风险

2026-08-06 21:25:07 | 来源:本站整理 | 作者:佚名
Coldcard攻击不代表所有硬件钱包不安全,问题源于该品牌固件随机数生成缺陷,非硬件钱包通用漏洞,但暴露了供应链与代码审计风险,用户需关注固件更新与多签防护,

冷卡攻击曝固件漏洞引硬件钱包安全担忧并非所有设备受影响用户需警惕风险

冷卡(Coldcard)攻击事件引发硬件钱包安全担忧,但并不意味着所有硬件钱包都不安全。此次漏洞源于Coldcard特定型号的固件随机数生成缺陷,攻击者可借此提取私钥。其他主流品牌如Ledger、Trezor等暂未受直接影响,但事件暴露了硬件钱包供应链与固件审计的潜在风险。专家建议用户及时更新固件、启用多重签名并选择经过安全审计的产品以降低风险。

Coldcard熵缺陷导致硬件钱包信心危机。在你将比特币托付给Ledger、Trezor或Foundation之前,以下是你需要了解的详细信息。

就在你以为加密市场士气不会再低落时,冷卡熵漏洞又出现了,证明你错了。

上周五,业内历史最悠久的硬件钱包之一被发现存在缺陷,这清楚地提醒我们,没有一个完全安全的地方可以存放所有比特币。

Coldcard于7月31日披露了影响多台Coldcard设备的熵生成缺陷。自那以后,Galaxy Digital的研究人员表示,攻击者通过多次协调攻击,已窃取了价值至少1亿美元的1596个比特币。

钱包制造商现在被迫解释一个大多数用户从未考虑过的过程:他们的钱包如何生成私钥以保护比特币。

比特币托管公司Onramp Bitcoin的产品负责人Michael Tanguma告诉《Magazine》:

“整个模式建立在对供应商做对的信任上[...]几乎没有个人能够审计其设备内部的硬件、固件和熵生成。”

Coldcard背后Coinkite已发布固件修复,并要求受影响用户迁移资金,但此事件震撼了比特币持有者,并引发了一个令人不安的问题:

如果冷卡钱包可以被利用,那是不是意味着所有硬件钱包都有潜在的安全隐患?

地基里藏着一个窃  听 器

Coldcard漏洞既未利用比特币本身,也未破解现代密码学,但它触及了一个更根本的问题:随机性。

每个比特币钱包都从随机数据池中生成一个助记词,这意味着随机性应足够不可预测,使得产生的私钥几乎无法猜测。熵指的是它的随机性。

如果这种随机性因任何原因被削弱,攻击者可以减少可能生成的密钥数量,最终找到重现它们的方法。

Coinkite于7月31日首次提醒用户,使用受影响固件创建的钱包应被视为风险,并建议客户将资金迁移到新生成的钱包。随着研究人员在接下来的几天里深入挖掘漏洞,他们的注意力迅速转向钱包如此关键部分的一个缺陷,竟然被忽视了超过五年。

Core Lightning开发者Dustin Dettmer认为,这可能起源于2021年固件更改期间。

他认为,原本用于与硬件随机数生成器接口的代码被禁用了,导致钱包创建系统退回到MicroPython较弱的Yasmarang伪随机数生成器。

他的理论已成为该漏洞可能进入生产固件的主要解释之一,尽管Coinkite尚未确认具体事件顺序,并表示将“很快”发布完整的技术分析。Coinkite发言人告诉《Magazine》:

“某些固件版本在种子生成中有一个备用路径,当设备固件本身生成时,可能导致弱熵。”

发言人表示,那些用户通过掷骰子或类似手动方式自行生成熵的设备“不受这一特定后备路径的影响”。

弱随机数生成(RNG)并非前所未有,但与许多其他安全漏洞不同,它很难被发现。

比特币安全专家Jameson Lopp指出,RNG漏洞此前曾影响过众多加密货币钱包和库,从 Blockchain.com 的Android钱包到Trust Wallet。

冷卡攻击不等于所有硬件钱包都不安全

弱随机数生成并不是新问题。资料来源:詹姆森·洛普

Ledger产品安全总监文森特·布宗告诉《杂志》,“弱随机性通过输出测试”,这意味着被破坏的随机数生成器仍可能产生看似随机的值,使缺陷难以识别。

不同的钱包,不同的随机性假设

硬件钱包制造商一致认为安全熵生成是不可妥协的,但他们采取了不同的实现方法。

Ledger的理念围绕专用安全硬件展开。Bouzon表示,Ledger设备通过嵌入认证安全元件中的真实随机数生成器生成种子。熵源通过AIS-31 PTG.2标准认证,安全元件则通过通用准则认证。他说:

“这次冷卡事件是某一具体实施的失败,而非对安全自我保管的裁决......这种熵的生成必须锚定在安全硬件上,架构不能悄无声息地降级到不可信的软件源。”

生成高质量的随机性,是整个项目成败的关键。来源:查尔斯·吉勒梅特

Trezor本身结合了设备内部生成的随机性与主机计算机提供的随机性,而非依赖单一熵源,且新型号还集成了额外的硬件源。

公司还包含熵检查功能,以确认该设备在钱包创建过程中确实带来了不可预测的随机性。Trezor首席技术官Tomáš Sušánka告诉《Magazine》:

“整个行业的结论是,随机性不能依赖于单一来源或一行代码的正确性。”

基金会的Passport钱包同样依赖多熵源,同时强调透明度。首席执行官扎克·赫伯特表示,Passport结合了由不同硬件组件生成的随机性,然后才创建钱包。

该固件也以免费开源软件形式发布,构建可重复,因此独立研究人员可以验证设备上运行的软件是否与已发布的代码一致。赫伯特说:

“这个漏洞本身是冷卡特有的......更大的警告是,在人们信任这款产品、投入改变人生的巨额资金期间,这一现象被忽视了超过五年。”

信任、透明度与验证

Ledger、Trezor和Foundation之间的真正分歧不在于随机性的重要性,而在于用户如何确定它确实有效。

莱杰认为,独立认证提供了最强有力的保障。Foundation依赖开源开发、可复现构建和欢迎外部研究者,而Trezor则结合了开放固件和分层熵源,避免依赖任何单一组件。

Coinkite在安全披露方面也遭到批评,多位比特币开发者批评该公司过去对漏洞报告的回应以及缺乏传统的漏洞奖励计划。

Herbert认为,欢迎外部研究人员本身就是构建安全产品的一部分,与开源开发和独立审计并列。

Kraken首席安全官、Uptake前首席安全官Nick Percoco认为,Coldcard事件是行业采纳更严格标准的机会,无论制造商选择哪种设计理念。

他说:“Coldcard熵失败应当成为整个硬件钱包行业的警钟,”他认为,当前的认证方案往往只是验证单个组件,却不确认生产固件是否正确使用。

冷卡熵失败应当成为警钟。来源:尼克·佩尔科科

Percoco提出了一项行业特定的保证标准,要求对熵源进行独立验证,验证固件是否调用了预期的硬件随机数生成器,并获得与特定硬件和固件版本相关的认证。

但这场争论不仅限于技术实现,像Herbert这样的声音认为开源开发也塑造了安全文化。他指出,漏洞赏金计划和与独立研究人员的建设性互动是安全产品开发的关键环节。

比特币支持者现在应该怎么办?

对于冷卡用户来说,如果认为钱包是使用受影响固件创建的,他们当务之急是遵循Coinkite的迁移指南。

从长远来看,比特币支持者整体应将此事件视为一次学习时刻,像Tanguma这样的专家强调,必须避免任何单一失败都可能危及资金的设计架构。他说:

“如今,现实中,你需要多重签名和独立生成的熵[...]真正可扩展的缓解措施是架构上的:设置方式,使得任何设备、供应商或机构的错误都不会损失资金。”

所以目前来看,答案似乎是否定的;并非所有硬件钱包都不安全。

Coldcard事件暴露了某一实现中的失败,但也迫使制造商揭开了自我保管核心流程的面纱:产生一个无人能预见的秘密。

以上就是冷卡攻击曝固件漏洞引硬件钱包安全担忧并非所有设备受影响用户需警惕风险的详细内容,更多关于冷卡攻击不等于所有硬件钱包都不安全的资料请关注脚本之家其它相关文章!

免责声明:本文只为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。!
Tag:钱包  

你可能感兴趣的文章

币圈快讯

  • 美国法官下令Kalshi停止在华盛顿州提供多数预测市场合约

    2026-08-14 10:26
    美国法官裁定Kalshi在华盛顿州提供的多数预测市场合约构成非法赌博,并下令Kalshi停止相关业务。(来源:Cointelegraph)
  • 加皇银行:日元相对主要贸易伙伴货币仍然走强

    2026-08-14 10:25
    加拿大皇家银行资本市场亚洲宏观策略主管阿巴斯·凯什瓦尼在一封电子邮件中表示,日元相对于其他货币的表现并不算弱。凯什瓦尼指出,得益于最近的干预行动,过去一个月日元并不是表现最差的货币。他称,日元兑日本主要贸易伙伴货币仍然走强。凯什瓦尼补充称,衡量日元相对表现的另一种方式是观察欧元/日元交叉汇率,该汇率目前远低于当局前两轮干预时的187附近水平。
  • Figure贷款市场第二季度交易量达到43亿美元

    2026-08-14 10:24
    Figure技术解决方案公司在2026年第二季度报告的消费者贷款市场交易量达到43亿美元,同比增长132%。该公司预计第三季度的交易量将在48亿至52亿美元之间。Figure的净收入同比增长192%,达到8700万美元,净收入超过2.26亿美元,净收入率提高至38.8%。该市场包括房屋净值信贷、债务服务覆盖比率贷款和个人贷款,65%的交易量来自于第三方贷款。
  • 汇丰称CSP资本开支未见顶杠杆空间支撑AI至2028年

    2026-08-14 10:21
    据A早期发行in 2021报道,汇丰在8月12日的报告中指出,市场对CSP资本开支见顶的担忧过度。预计五大CSP资本开支增速将从2026年的95%降至2028年的11%,自由现金流将从340亿美元转为-1040亿美元。汇丰分析显示,若2027年资本开支达到1.0至1.6万亿美元,或2028年达到1.9至2.5万亿美元,CSP净负债/权益比仍处于可控范围。汇丰首推Marvell、英特尔、台积电、阿斯麦,目标价分别为300美元、200美元、3400元新台币、2149欧元,并维持Alphabet 420美元、Amazon 310美元、Microsoft 595美元、Meta 830美元、Oracle 316美元的目标价。
  • OpenAI首席营收官Denise Dresser离职Dali Rajic接任

    2026-08-14 10:18
    OpenAI首席营收官Denise Dresser宣布离职,Wiz前总裁兼COO Dali Rajic接任并负责企业销售和营收增长。此外,OpenAI本周还有前COO Brad Lightcap离职,AGI业务负责人Fidji Simo上个月卸任,联合创始人兼总裁Greg Brockman正在接手更多经营职责并组建管理团队。
  • 查看更多