
Publikovat
溪哲-937
有时候,最危险的不是助记词被你泄露了,而是它从出生那一刻就不够随机。
594枚BTC,约3800万美元,据称在25分钟内从近500个单签地址被转走。
这起Coldcard事件真正让人后背发凉的地方,是受影响者可能没有点击钓鱼链接,没有把助记词发给任何人,设备甚至一直处于离线状态。
问题可能出在“钥匙诞生”的那一刻。
据Coinkite警告,部分运行旧版固件的Coldcard Mk3,在生成钱包种子时可能使用了较弱或可预测的随机性。
硬件钱包之所以安全,不是因为它长得像一块离线U盘,而是因为私钥足够随机,攻击者几乎不可能猜中。
一旦随机数存在规律,所谓离线保存,只是在把一把可以被推算的钥匙藏起来。攻击者不需要接触设备,也不需要诱导用户签名,只需要缩小私钥候选范围,然后批量尝试。
这件事也让我重新理解“自我托管”:
它不是让信任彻底消失,而是把信任从交易所,转移到了设备供应链、固件代码、随机数实现和自己的操作流程上。
“Not your keys, not your coins”其实还少了后半句:
如果钥匙不是真正随机生成的,它也未必真正属于你。
目前,这一随机数缺陷是否就是本次盗窃的直接原因,仍有待最终确认。
但有一点已经很清楚——冷钱包不是安全的终点,它只是整条安全链中的一个环节。
你会继续完全相信硬件钱包的默认生成方式,还是会额外加入骰子熵、密码短语或多签?
$BTC
#Coldcard随机数漏洞致594枚BTC被盗
Datum a čas snímku: 31. 7. 2026 19:49
Zřeknutí se odpovědnosti: Obsah v síti OKX Orbit je poskytován pouze pro informační účely. Další informace
Odpovědi
Zatím žádné komentáře. Odpovězte jako první!
Aktuální informace z trhu
1#CPIInLineFedWatch



2#AIInfraEarningsWatch


3#Gold4400HavenBid
