
Post
现货之路
#30年期美债,顶部还是新起点? $BTC 当“无法攻破”的冷钱包,在41分钟内被清空
如果你也持有比特币,这几天应该睡不踏实。
7月30日凌晨,一名黑客在41分钟内从1196个Coldcard硬件钱包中盗走1082枚比特币。截至8月3日,攻击已蔓延至第四波,累计波及超过4585个地址,被盗比特币达1367枚,价值近8900万美元。
更令人不安的是——黑客从未触碰过任何一台设备。
漏洞根源要追溯到2021年3月Coldcard发布的一个固件版本。那个版本在生成钱包助记词时,把随机源从芯片硬件随机数生成器,悄悄替换成了可预测的软件伪随机数生成器。结果就是:本该有128位随机性的私钥,实际只有40位——候选组合从天文数字骤降到40亿种。用GPU集群就能暴力破解。
你甚至不需要接触钱包。黑客只需离线生成所有可能的助记词,推导出地址,再和公开的比特币UTXO数据集一比对——谁的钱包暴露了,一目了然。
这不是某个小白把私钥弄丢了。这是硬件钱包厂商自己的代码,背叛了用户。
Coinkite CEO公开道歉,说团队“心碎了”。但心碎无法挽回已经转走的8900万美元。
真正值得警惕的是市场的反应。攻击发生后,单笔小于1枚比特币的转账量飙升至2022年FTX崩盘以来的最高水平——39,600枚比特币在一天内被紧急转移。大量散户正在做同一件事:把比特币从冷钱包转回中心化交易所。
讽刺吗?我们花了十几年教育大家“Not your keys, not your coins”,结果一个固件漏洞,把所有信任摧毁得一干二净。人们宁愿相信交易所的保险和风控,也不敢再信“自己掌管私钥”这句话了。
Coldcard曾被视为比特币冷存储的金标准。如果连它都能出这种事,那其他硬件钱包呢?那些没有公开代码的闭源方案呢?我们怎么知道自己手中的设备,没有藏着另一个“2021年3月”的定时炸弹?
这次事件的残酷启示是:自我托管的安全,建立在一个你永远无法亲自验证的假设之上——厂商的固件没有 bug。 而这个假设,在今天被彻底击碎了。
比特币的自我托管精神没有错。但这场8900万美元的教训提醒我们:信任代码之前,先问问自己——你真的知道那段代码在做什么吗?
Ansvarsfriskrivning: OKX Orbit-innehåll tillhandahålls endast i informationssyfte. Läs mer
Svar
Inga kommentarer än. Var den första att svara!
Dagens marknadsrykte
1#CPIEasesHikeBets
Populärt

2#AIInfraEarningsWatch
3#SpaceX99%ValueFromAI