当前位置:首页 > 资讯 > Coldcard被盗影响分析

在Coldcard被盗案件一线才知道,为什么这次影响比数据上要大的多

2026-08-05 10:19:49 | 来源: | 作者:佚名
谁也没想到,5 年前的一个漏洞,居然能引发出今年比特币最大的盗窃案件,为了了解在案件一线对 Coldcard 事件的看法和影响分析,本文联系了慢雾创始人余弦,有一些受害者委托慢雾帮助他们,慢雾也全程在跟踪 Coldcard 事件

谁也没想到,5 年前的一个漏洞,居然能引发出今年比特币最大的盗窃案件。

7 月 30 日,有人发现了异常,先是有几百个比特币短时间从上百个地址中归集,随后攻击范围迅速扩大,攻击者扫描了上千个比特币地址,盗走近 2000 枚比特币,价值上亿美金。

问题原因迅速被查清,是一家名为 Coldcard 的硬件钱包在助记词生成过程中有 bug,是个弱随机数问题,就是随机数不随机了,能猜出来。

因为 Coldcard 在国内的用户不多,所以一开始没有太多人关注。但海外已经炸了,因为 Coldcard 在海外,非常知名。经过几天时间发酵,大家的恐慌情绪已到极致。7 月 31 日单笔低于 1 BTC 的转账总量达到 3.96 万枚 BTC,创下自 2022 年 FTX 崩盘以来最高水平。

这次大概率也是 AI 模型发现的漏洞并攻击,和上次 Zcash 一天腰斩的影响一样。这次似乎还要严重一些,数据上看不出来,影响更多的是信心,这是无法量化的。

为了了解在案件一线对 Coldcard 事件的看法和影响分析,本文联系了慢雾创始人余弦,有一些受害者委托慢雾帮助他们,慢雾也全程在跟踪 Coldcard 事件。在余弦眼中,这次被盗事件的影响深远,因为冲击的是比特币最核心的信仰群体。

Coldcard 现在有没有找安全公司来协助找回资产呢?被盗的比特币现在价值已经过亿了,找回来的可能性大吗?

余弦:现在还不确定是哪个黑客团伙,得从他们后续转移的手法上才能判断出来,如果最终确认是国家黑客组织(比如朝鲜黑客),那难以找回。

官方除了发一些安全公告,还没有看到他们找安全团队介入。现在有个别 Coldcard 被盗的受害者找到我们去帮他们找回资产。

目前看这次的被盗原因,简单来说就是随机数不再随机,我印象中随机数问题在加密行业历史中几乎每年都会出现,为什么这次看起来极其严重?

余弦:单从数量和金额看,上千枚比特币在历史上并不算最大,像以前有些事件比如 Mt. Gox、BitFinex、LuBian 矿池等被盗,动辄十几万、几十万枚比特币没了,或者随便一个桥被盗可能金额量级都会超过这次。

但问题在于,Coldcard 的口碑是非常好的,他们开源透明、极客极简,是很多比特币 OG 和信仰者长期使用的。一个看起来这么完美的东西出问题,对那批最坚定的用户打击巨大。

同时这次的问题核心是助记词生成时熵值严重不足,导致生成的种子随机性远弱于预期,黑客可以通过暴力计算碰撞出用户的助记词。这是加密资产安全最基础、也最致命的问题。

我觉得最荒诞的是,现在 AI 的强模型出来,Coldcard 和比特币信仰者们居然都没有人回头看下代码,用 AI 过一遍,结果就黑客回头看了。因为如果只针对助记词随机数有关的漏洞风险,现在的 AI 挺容易识别发现。

所以这件事闹得很大,是因为它冲击了最核心的信仰群体。

Coldcard被盗影响分析

所以从您刚才的角度延伸,这次被盗对加密行业的影响相当深远?

余弦:一个历史悠久、开源的极客硬件钱包在大家认为「完美」的情况下出问题,会严重打击整个社区对类似产品的信心。用户会开始怀疑:我手头用的钱包会不会也有问题?将来生成的助记词是否安全?

您会建议加密项目现在都自己用 AI 跑一遍代码找找漏洞吗?或者慢雾现在自己是如何做的?

余弦:我会建议这么做。

AI 对整个安全行业的影响远比目前公众认知的要大得多。黑客几乎不受任何限制,他们可以定向构建强大的模型,而防守方却受模型使用资格、算力、审查等种种限制。

我们不会去审计比特币、以太坊这些公链的源码,因为精力有限,会优先用在重要客户身上,确保他们在 AI 时代出风险的概率更低。我们用 AI 回头看以往的项目,确实发现了不少以前没注意到的问题,效果非常好。

这会引申出另一个比较悲观的问题,当模型越来越强,大家对早期加密技术的不信任度会不会加剧,比如之前的 Zcash 也有类似的影响?

余弦:肯定会的。安全永远做不到 100%,攻防一直在对抗中升级,而黑客利用 AI 的动力和动手能力远超防守方,因为他们只要攻破就能直接变现,性价比极高。而防守方受制于各种流程和资源。

这种不对等下,一定会出现远超以往量级的安全事件,百亿美元级别的都有可能,甚至比特币自身代码也有可能在未来被发现问题。

不过整体来说,我对行业应对这些威胁不悲观,攻防对抗永远存在,加密事件也一定会越来越健壮。

有观点开始转向说中心化交易平台的优势,认为中心化交易平台更安全,您怎么看?

余弦:几个顶级中心化交易平台在基础安全上的投入确实很不错,即使出了问题也有一定的兜底能力,除非是那种超级灾难性的事件。

大部分用户其实很难独立搞定助记词、多签这些硬核操作,以前更多是靠口碑和身边人推荐来选钱包。但这次事件让大家发现,即便是大家公认好的钱包也可能有隐患,因此部分用户觉得将资产放回有一定实力的中心化交易所更省心,这种想法可以理解。

对于不懂技术、不看钱包代码的普通用户,应该如何防范 Coldcard 这种事情?

余弦:首先,建议所有用户都使用助记词的 passphrase,可以理解为给助记词加一层密码,这比不加要好太多。加一个 8 位数起步、稍微复杂的 passphrase,前提是自己千万别忘。现在主流硬件钱包都支持。

即使再出现类似事件,黑客会优先转移那些没有加 passphrase 的资金,你的主要资产就有了很大缓冲。比如可以把极小部分资金放在无 passphrase 的普通地址里,大额资金放在加了 passphrase 的地址,一旦小额被转走,就说明助记词泄露了,而黑客要爆破 passphrase 成本很高,这就争取了时间。

对于完全不了解行业的普通用户,用好中心化机构的服务,有问题找他们兜底就好。

另外,给所有玩家的三个通用建议:

  • 梳理资产:花时间检查自己的钱包创建记忆是否模糊、是否可能泄露过助记词,但凡有不确定性,就考虑更换保管方式。
  • 保持冷静:不要因着急而误入假钱包或遭遇钓鱼。
  • 隔离思维:将不确定的资产放到独立设备(甚至可断网),不要混在一起,这比自认为没问题要安全得多。

做到这些,90% 以上的常见风险都能有效挡住。

Coldcard 事件带来的三点启示

第一,关于比特币的存储策略;第二,关于迫近的量子计算威胁;第三,关于如何完善比特币生态,面向未来发展。

下面逐一展开。

1.比特币该如何存储

Coldcard 这次事件格外令人痛心,受害的都是风险厌恶型用户,他们本已做对了所有事。他们避开高风险投资,认真学习自主托管,真心相信比特币是绝佳的价值存储载体,却把毕生积蓄折在此处。

我不再复述本次黑客攻击的细节,已有很多人做过报道。

往后看,资产多元化配置是最优策略。可以将 20‑30% 配置在 ETF 产品(例如 IBIT)。相比直接放在交易所,我更倾向 ETF,两点优势:①底层托管方实现分散;②受监管 ETF 自带额外法律层面保护。

40‑50% 采用类似 @CasaHODL 的三密钥方案:一把密钥交由安全托管机构,一把存放在移动设备,另一把使用硬件钱包(例如 Trezor)。

剩余 20‑30%,高级用户可以采用完全自主掌控的方案,使用多款不同硬件钱包,搭配不同的熵源生成私钥。

切记不要把所有鸡蛋放在同一个篮子里。

2.量子计算的威胁

一旦量子计算机能够破解现有加密体系,呈现出来的后果,会和比特币突然从冷钱包被转走极为相似。经过 Coldcard 事件,整个社区已经切身领教过这种灾难性后果。

量子威胁并非危言耸听,我们还有数年时间窗口去应对。不要轻视量子技术的发展,尤其当下大模型正在加速各类科学领域突破,宁可提前设防,不可心存侥幸。

3.改善比特币生态整体健康度

过去几年,比特币社区部分群体变得愈发封闭排外。大量顶尖安全研究员与安全机构,并不属于 “只做比特币” 这个小圈子。行业里大多数人此前甚至没听过 Coldcard,我猜测顶级安全机构也没有对它开展代码审计。不少顶尖安全人才,干脆不愿掺和进去 —— 不想卷入和部分 “比特币原教旨开发者” 沟通反馈所伴随的各类矛盾纷争。

现在是时候摒弃这些人为制造的壁垒,停止内部斗争。

比特币社区应当更加包容,欢迎比特币生态之外的工程师参与进来。我知道说出这番话大概率会招致指责,但我早已习惯。

开发其他加密协议的工程师,本身并不是什么 “恶人”。恰恰相反,不少顶尖技术人才,尤其安全领域,都活跃在比特币生态之外,例如 Trail of Bits、Asymmetric Research 等机构。比特币赛道的企业应当更多和这类安全机构、研究员打交道,建立常态化合作与审计机制。

比特币一旦遭受重创,整个行业都会蒙受损失。我们不该被意识形态束缚,应当携手共建更安全的未来。

到此这篇关于在Coldcard被盗案件一线才知道,为什么这次影响比数据上要大的多的文章就介绍到这了,更多相关Coldcard被盗影响分析内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!

免责声明:本文只为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。!
Tag:Coldcard  

你可能感兴趣的文章

币圈快讯

  • AI热潮与能源冲击下东南亚经济体增长分化

    2026-08-19 08:09
    在AI热潮与能源冲击的背景下,东南亚经济体的增长态势出现分化。越南继续保持东南亚增长最快的大型经济体地位,而泰国则表现疲软。马来西亚和新加坡位居第二和第三,得益于全球技术供应链中半导体及其他零部件需求强劲推动。与泰国一样,菲律宾也受到中东冲突导致能源成本飙升的影响。此外,基础设施支出的急剧下滑也进一步拖累了菲律宾的增长。拥有与人工智能相关技术供应链关键企业的发展经济体表现出更强的韧性,而更容易受昂贵进口能源影响的经济体则逐渐失去动力。星展银行经济学家表示,各国的增长情况存在差异,这取决于其应对中东危机时的国内韧性程度,以及贸易结构中对技术出口的依赖程度。
  • 日本企业盈利超预期股市上涨或进入新阶段

    2026-08-19 08:08
    日本企业盈利超预期的比例创五年来最大,市场普遍看好各行业强劲的利润增长将推动市场反弹,范围将超越与人工智能相关的交易。数据显示,在截至6月的三个月中,约71%日本企业的盈利超过了分析师预测,500家最大企业的综合净利润达到21万亿日元(约合1320亿美元),超过一年前创下的约18万亿日元纪录。预计东证指数成分股的利润率将达到9.3%,创下三十多年来同类数据的最高水平。resona控股公司策略师表示,国内需求类企业业绩超出预期,投资者兴趣有所扩大,预计这一趋势将持续下去。
  • Paul Atkins:加密资产监管为投资合同发行人提供合规路径

    2026-08-19 08:03
    Paul Atkins表示,加密资产监管为投资合同发行人提供了在参数范围内遵守联邦证券法的明确路径。
  • VanEck研究显示8项比特币市场投降指标亮起回调或接近尾声

    2026-08-19 08:02
    据The Block报道,VanEck研究团队指出,其追踪的12项市场投降指标中已有8项亮起。比特币自6月以来在58,000至66,500美元区间震荡,当前约64,700美元,较2025年10月历史高点低约48%。美国现货比特币ETF周一录得近3亿美元净流入,为5月5日以来最强单日表现。VanEck指出,此前三轮比特币熊市周期从峰值到最大回撤平均耗时12.7个月,当前已进入第11个月,市场可能于9至11月进入吸筹阶段。
  • 币界早讯|SEC提议对加密资产进行新资本筹集豁免的监管

    2026-08-19 08:02
    8月19日消息: 1. SEC提议对加密资产进行新资本筹集豁免的监管; 2. SEC提出新规,针对加密资产的监管细节; 3. SEC提出新加密规则,设立7500万美元融资路径; 4. 美国SEC推出新加密监管规则,包含7500万美元豁免; 5. 美国SEC提议开创性加密监管框架; 6. SEC主席Atkins:SEC被"武器化"对抗加密; 7. SEC提议新的加密证券框架,豁免额度最高达7500万美元; 8. SEC提议加密资产监管,允许500万美元融资无须注册; 9. SEC提出加密货币筹款豁免政策; 10. 美国SEC主席:美国必须引领加密资产监管。
  • 查看更多