当前位置:首页 > 资讯 > 冷卡攻击不等于所有硬件钱包都不安全

冷卡攻击曝固件漏洞引硬件钱包安全担忧并非所有设备受影响用户需警惕风险

2026-08-06 21:25:07 | 来源:本站整理 | 作者:佚名
Coldcard攻击不代表所有硬件钱包不安全,问题源于该品牌固件随机数生成缺陷,非硬件钱包通用漏洞,但暴露了供应链与代码审计风险,用户需关注固件更新与多签防护,

冷卡攻击曝固件漏洞引硬件钱包安全担忧并非所有设备受影响用户需警惕风险

冷卡(Coldcard)攻击事件引发硬件钱包安全担忧,但并不意味着所有硬件钱包都不安全。此次漏洞源于Coldcard特定型号的固件随机数生成缺陷,攻击者可借此提取私钥。其他主流品牌如Ledger、Trezor等暂未受直接影响,但事件暴露了硬件钱包供应链与固件审计的潜在风险。专家建议用户及时更新固件、启用多重签名并选择经过安全审计的产品以降低风险。

Coldcard熵缺陷导致硬件钱包信心危机。在你将比特币托付给Ledger、Trezor或Foundation之前,以下是你需要了解的详细信息。

就在你以为加密市场士气不会再低落时,冷卡熵漏洞又出现了,证明你错了。

上周五,业内历史最悠久的硬件钱包之一被发现存在缺陷,这清楚地提醒我们,没有一个完全安全的地方可以存放所有比特币。

Coldcard于7月31日披露了影响多台Coldcard设备的熵生成缺陷。自那以后,Galaxy Digital的研究人员表示,攻击者通过多次协调攻击,已窃取了价值至少1亿美元的1596个比特币。

钱包制造商现在被迫解释一个大多数用户从未考虑过的过程:他们的钱包如何生成私钥以保护比特币。

比特币托管公司Onramp Bitcoin的产品负责人Michael Tanguma告诉《Magazine》:

“整个模式建立在对供应商做对的信任上[...]几乎没有个人能够审计其设备内部的硬件、固件和熵生成。”

Coldcard背后Coinkite已发布固件修复,并要求受影响用户迁移资金,但此事件震撼了比特币持有者,并引发了一个令人不安的问题:

如果冷卡钱包可以被利用,那是不是意味着所有硬件钱包都有潜在的安全隐患?

地基里藏着一个窃  听 器

Coldcard漏洞既未利用比特币本身,也未破解现代密码学,但它触及了一个更根本的问题:随机性。

每个比特币钱包都从随机数据池中生成一个助记词,这意味着随机性应足够不可预测,使得产生的私钥几乎无法猜测。熵指的是它的随机性。

如果这种随机性因任何原因被削弱,攻击者可以减少可能生成的密钥数量,最终找到重现它们的方法。

Coinkite于7月31日首次提醒用户,使用受影响固件创建的钱包应被视为风险,并建议客户将资金迁移到新生成的钱包。随着研究人员在接下来的几天里深入挖掘漏洞,他们的注意力迅速转向钱包如此关键部分的一个缺陷,竟然被忽视了超过五年。

Core Lightning开发者Dustin Dettmer认为,这可能起源于2021年固件更改期间。

他认为,原本用于与硬件随机数生成器接口的代码被禁用了,导致钱包创建系统退回到MicroPython较弱的Yasmarang伪随机数生成器。

他的理论已成为该漏洞可能进入生产固件的主要解释之一,尽管Coinkite尚未确认具体事件顺序,并表示将“很快”发布完整的技术分析。Coinkite发言人告诉《Magazine》:

“某些固件版本在种子生成中有一个备用路径,当设备固件本身生成时,可能导致弱熵。”

发言人表示,那些用户通过掷骰子或类似手动方式自行生成熵的设备“不受这一特定后备路径的影响”。

弱随机数生成(RNG)并非前所未有,但与许多其他安全漏洞不同,它很难被发现。

比特币安全专家Jameson Lopp指出,RNG漏洞此前曾影响过众多加密货币钱包和库,从 Blockchain.com 的Android钱包到Trust Wallet。

冷卡攻击不等于所有硬件钱包都不安全

弱随机数生成并不是新问题。资料来源:詹姆森·洛普

Ledger产品安全总监文森特·布宗告诉《杂志》,“弱随机性通过输出测试”,这意味着被破坏的随机数生成器仍可能产生看似随机的值,使缺陷难以识别。

不同的钱包,不同的随机性假设

硬件钱包制造商一致认为安全熵生成是不可妥协的,但他们采取了不同的实现方法。

Ledger的理念围绕专用安全硬件展开。Bouzon表示,Ledger设备通过嵌入认证安全元件中的真实随机数生成器生成种子。熵源通过AIS-31 PTG.2标准认证,安全元件则通过通用准则认证。他说:

“这次冷卡事件是某一具体实施的失败,而非对安全自我保管的裁决......这种熵的生成必须锚定在安全硬件上,架构不能悄无声息地降级到不可信的软件源。”

生成高质量的随机性,是整个项目成败的关键。来源:查尔斯·吉勒梅特

Trezor本身结合了设备内部生成的随机性与主机计算机提供的随机性,而非依赖单一熵源,且新型号还集成了额外的硬件源。

公司还包含熵检查功能,以确认该设备在钱包创建过程中确实带来了不可预测的随机性。Trezor首席技术官Tomáš Sušánka告诉《Magazine》:

“整个行业的结论是,随机性不能依赖于单一来源或一行代码的正确性。”

基金会的Passport钱包同样依赖多熵源,同时强调透明度。首席执行官扎克·赫伯特表示,Passport结合了由不同硬件组件生成的随机性,然后才创建钱包。

该固件也以免费开源软件形式发布,构建可重复,因此独立研究人员可以验证设备上运行的软件是否与已发布的代码一致。赫伯特说:

“这个漏洞本身是冷卡特有的......更大的警告是,在人们信任这款产品、投入改变人生的巨额资金期间,这一现象被忽视了超过五年。”

信任、透明度与验证

Ledger、Trezor和Foundation之间的真正分歧不在于随机性的重要性,而在于用户如何确定它确实有效。

莱杰认为,独立认证提供了最强有力的保障。Foundation依赖开源开发、可复现构建和欢迎外部研究者,而Trezor则结合了开放固件和分层熵源,避免依赖任何单一组件。

Coinkite在安全披露方面也遭到批评,多位比特币开发者批评该公司过去对漏洞报告的回应以及缺乏传统的漏洞奖励计划。

Herbert认为,欢迎外部研究人员本身就是构建安全产品的一部分,与开源开发和独立审计并列。

Kraken首席安全官、Uptake前首席安全官Nick Percoco认为,Coldcard事件是行业采纳更严格标准的机会,无论制造商选择哪种设计理念。

他说:“Coldcard熵失败应当成为整个硬件钱包行业的警钟,”他认为,当前的认证方案往往只是验证单个组件,却不确认生产固件是否正确使用。

冷卡熵失败应当成为警钟。来源:尼克·佩尔科科

Percoco提出了一项行业特定的保证标准,要求对熵源进行独立验证,验证固件是否调用了预期的硬件随机数生成器,并获得与特定硬件和固件版本相关的认证。

但这场争论不仅限于技术实现,像Herbert这样的声音认为开源开发也塑造了安全文化。他指出,漏洞赏金计划和与独立研究人员的建设性互动是安全产品开发的关键环节。

比特币支持者现在应该怎么办?

对于冷卡用户来说,如果认为钱包是使用受影响固件创建的,他们当务之急是遵循Coinkite的迁移指南。

从长远来看,比特币支持者整体应将此事件视为一次学习时刻,像Tanguma这样的专家强调,必须避免任何单一失败都可能危及资金的设计架构。他说:

“如今,现实中,你需要多重签名和独立生成的熵[...]真正可扩展的缓解措施是架构上的:设置方式,使得任何设备、供应商或机构的错误都不会损失资金。”

所以目前来看,答案似乎是否定的;并非所有硬件钱包都不安全。

Coldcard事件暴露了某一实现中的失败,但也迫使制造商揭开了自我保管核心流程的面纱:产生一个无人能预见的秘密。

以上就是冷卡攻击曝固件漏洞引硬件钱包安全担忧并非所有设备受影响用户需警惕风险的详细内容,更多关于冷卡攻击不等于所有硬件钱包都不安全的资料请关注脚本之家其它相关文章!

免责声明:本文只为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。!
Tag:钱包  

你可能感兴趣的文章

币圈快讯

  • 伊朗划“红线”美军组特遣队海峡博弈再度升级

    2026-08-14 07:13
    8月14日,美国方面13日出现不少军事动向,首先宣布组建首支多国无人机特遣部队,同时还准备向中东部署“华盛顿”号航母。伊朗同日则重申霍尔木兹海峡仍处于关闭状态,并划出“红线”,称若条件不满足,将升级冲突。目前,双方围绕海峡控制权各执一词。专家分析认为,在海峡成为谈判筹码的情况下,地区局势进一步陷入僵持,安全风险也进一步加剧。(央视新闻)
  • Gemini第二季度净亏损1.077亿美元营收同比增长37%

    2026-08-14 07:11
    据彭博社报道,加密交易所Gemini在第二季度录得净亏损1.077亿美元,连续第四个季度亏损。尽管如此,Gemini的营收同比增长37%,达到4,550万美元。平台资产规模下降54%,降至84亿美元,公司将此归因于加密资产价格下跌及机构托管业务资金流出。Gemini正在通过预测市场和股票交易拓展收入来源,第二季度预测市场收入为50万美元当季营业亏损环比收窄18%,总运营费用降至1.224亿美元。
  • BitwiseCIO:DeFi的市场规模与定价权被同时低估

    2026-08-14 07:06
    8月14日,Bitwise首席投资官MattHougan表示,人们在评估当前DeFi应用时,犯了两个相互叠加的错误:市场规模:人们以为自己瞄准的是2万亿美元的加密货币市场,实际上他们瞄准的是500万亿美元的资产市场。价值捕获:人们以为自己已经把手续费收入做到了极致,实际上才刚刚触及表面。Hyperliquid、Uniswap、Aave、Morpho、Aerodrome、Lighter、Pump等等项目,拥有比人们想象中更大的TAM(总可寻址市场)和更强的定价权。
  • Gemini股票因财报下跌超6%交易所收入下降38%

    2026-08-14 07:05
    Gemini股票在财报发布后下跌超过6%,同时交易所收入下降了38%。
  • 美联储9月维持利率不变的概率为65.2%

    2026-08-14 07:03
    8月14日,据CME“美联储观察”:美联储到9月维持利率不变的概率为65.2%,累计加息25个基点的概率为34.8%。美联储到10月维持利率不变的概率为50.1%,累计加息25个基点的概率为41.8%,累计加息50个基点的概率为8.1%。
  • 查看更多