
Publikuj
现货之路
#SPCX首份财报将公布,千亿美元解禁在即 $BTC 当“最安全的保险箱”自己上了锁——Coldcard被盗1.1亿美元的夜晚
7月30日深夜,Jonathan Goodman像往常一样打开Coldcard钱包查看余额。加载完成的那一刻,他看到的全是刺眼的红色提现记录。“我知道完了。”短短七分钟,他三个钱包被彻底清空,160万美元瞬间蒸发。
他不是唯一一个。
截至8月3日,攻击者已从约5000个受影响钱包中盗走超过1755枚比特币,价值约1.1亿美元。而这一切,黑客没有碰过任何一台设备。
冷钱包,热灾难
Coldcard一直被视为比特币存储的“黄金标准”——设备从不联网,私钥永不离开硬件。很多人把毕生积蓄存进去,以为与互联网隔绝就等于与风险隔绝。
但漏洞出在一个更底层的地方:随机数生成器。
2021年3月的一次代码迁移中,固件里一处判断写错,导致设备生成种子时没有调用硬件随机数芯片,而是悄悄退回软件伪随机方案。本应有的128位随机性,在Mk3机型上塌缩到仅40位。40位是什么概念?用现代GPU集群就能暴力破解。
攻击者只需离线枚举所有可能的种子,推导出地址,再与区块链上公开的地址比对——一旦对上,私钥到手,币直接转走。
五年,没人发现
这个漏洞自2021年3月起就存在于公开的固件代码中,跨越多个版本,静默存活了五年多。
五年。够一个孩子从小学读到高中。够比特币从3万美元涨到6万再跌回来。但没有人发现——包括那些号称“军工级安全”的审计。
更讽刺的是,第一波攻击比Coldcard官方公开预警早了整整30个小时。等通知发出来,钱已经没了。
信仰崩塌的一刻
这件事最令人心寒的地方在于:受害者什么都没做错。
不需要点击钓鱼链接,不需要安装恶意软件,不需要暴露私钥。他们只是信任了一个被公认为“最安全”的产品。有些地址已经休眠好几年,持有人甚至从未把设备联网。
比特币社区长期鼓吹“Not your keys, not your coins”——自己掌握私钥才是真安全。但当生成私钥的过程本身就有缺陷时,“自我托管”成了一个伪命题。
攻击仍在继续,疑似第四波正在发生。Coinkite CEO公开道歉,称公司“心碎”并承担全部责任。但对那些失去毕生积蓄的人来说,道歉换不回一枚比特币。
这不是某个用户操作失误。这是整个行业安全假设的系统性破产。
写在最后
我们总说比特币让个人拥有了金融主权。但这次事件提醒我们:主权的前提,是工具值得信任。
当“最安全的冷钱包”自己成了漏洞,我们还能相信什么?
这不是FUD。这是每一个持币者都必须面对的问题。
你存在冷钱包里的币,真的安全吗?
Zastrzeżenie: Treść na OKX Orbiter ma charakter wyłącznie informacyjny. Dowiedz się więcej
Odpowiedzi
Brak komentarzy. Bądź pierwszą osobą, która odpowie!



