在加密货币世界,我们常说:“不是你的私钥,就不是你的币。”因此,我们购买硬件钱包,这些神秘的“冷钱包”,以为可以高枕无忧。然而,突然间,在2026年8月初,市场传出消息——Coldcard,这个安全的象征,为比特币“极端主义者”设计的钱包,竟然成为了“黑客攻击”的受害者。发生了什么?Ledger和Trezor也面临威胁吗?我向专家询问了这个问题。
摄影:Everett Collection / / Shutterstock
许多人感到恐慌。我的电话被打得火热。“Janusz,我该怎么办?我的Ledger会被黑客攻击吗?Trezor安全吗?我该如何生活?”别担心。我们来点科普。为了准确解释发生了什么,而不是传播恐慌,我联系了网络安全专家Łukasz Mikuła,他也是我们专家委员会的成员。Łukasz分析了技术细节,并在一封详细的邮件中回复了我。
今天,基于他提供的信息以及最新的媒体报道,我们将Coldcard事件逐一拆解。
截至今天(2026年8月5日):与Coldcard错误相关的损失可能高达1.3亿美元(超过2000 BTC),涉及超过7700个地址。这个数字还在不断增加。
首先要说的是:没有人破解比特币的加密技术。没有人实际入侵设备。问题要复杂得多,涉及到你创建钱包的时刻。
Łukasz Mikuła在给我的邮件中用两句话解释了这一现象。
就这么简单。为了更详细地描述事件,我们需要深入一点。你的私钥(我在我们系列的第二课中提到过)实际上是一个巨大的数字。Łukasz提醒说,它在十进制表示中甚至有78位数字,而相比之下,地球上所有原子的数量“仅为”10⁵⁰。这是天文数字,保证了没有人会意外生成与你相同的密钥。
这就是Coldcard的悲剧。根据Block的比特币工程与安全团队的分析,错误出在某些情况下忽略了良好的硬件随机数生成器,而切换到较差的普通软件替代品。
Skutek? Dziennikarze "CryptoSlate" piszą o "krachu losowości". Zamiast niewyobrażalnej liczby kombinacji, pula możliwych portfeli skurczyła się tak bardzo, że haker ze zwykłym skryptem na komputerze mógł po prostu sprawdzać je jeden po drugim, aż trafił na te należące do klientów. To nie był atak na Twoje urządzenie w szufladzie tylko atak na sam proces narodzin Twojego portfela.
Na on-chainie nic się nie ukryje. Badacze z Galaxy Research zidentyfikowali adresy należące do atakującego. Co ciekawe, afera przybiera kuriozalny obrót. Jak donosi CoinDesk, portfel hakera, na którym znajduje się skradzione BTC, stał się publiczną tablicą ogłoszeń. Ludzie używają funkcji OP_RETURN (która pozwala dopisać krótki tekst do transakcji Bitcoin), żeby wysyłać hakerowi groszowe wpłaty z wiadomościami.
Jedni błagają: "Ukradłeś, proszę, zwróć chociaż trochę".
Inni podejmują twardsze negocjacje: "Zwróć 80% z moich 5 BTC".
Są też oportuniści oferujący hakerowi usługi prania brudnych pieniędzy za 10% prowizji.
Obłęd.
Firma Coinkite (producent Coldcarda) wydała pilny komunikat. Jeśli korzystałeś z modeli Mk2 lub Mk3, albo nowszych Mk4, Q, Mk5 ze starym oprogramowaniem - jesteś zagrożony. Oto kluczowa instrukcja. Uwaga, bo tu wielu popełnia błąd:
W internecie krąży świetne podsumowanie tej sytuacji: żadne bezpieczne przechowywanie nie naprawi problemu, jeśli hasło było marne na samym początku. Nawet jeśli kartkę z tymi 12 czy 24 słowami trzymałeś w tytanowym sejfie pod ziemią, to jeśli te słowa dało się łatwo odgadnąć komputerem, haker i tak mógł ukraść pieniądze.
To kluczowe pytanie. Czy afera Coldcarda może być preludium do Armagedonu na całą branżę portfeli sprzętowych? CoinDesk cytuje Vincenta Bouzona, eksperta z Ledgera, który próbuje uspokajać: "To porażka jednej implementacji, a nie werdykt na temat self-custody" (samodzielnego przechowywania).
Bouzon dodaje, że alternatywy są gorsze - portfele programowe są jeszcze bardziej ryzykowne, a giełdy to tylko pokwitowania długu, a nie prawdziwa własność.
A co mówi nasz ekspert, Łukasz Mikuła, którego zapytałem wprost: "czy Ledger i Trezor są odporne?" Oto co mi odpisał:
Łukasz wskazuje na fundamentalny problem: nie jest w stanie przeprowadzić audytu kodu, zwłaszcza tam, gdzie kod nie jest otwarty, a tak w kluczowych aspektach działa np. Ledger. Może jedynie "optymistycznie założyć", że renomowane marki wyciągną wnioski z tej lekcji. Jednak najważniejszy wniosek Łukasza daje do myślenia:
Lekcja z tej całej afery jest prosta i nieprzyjemna: w świecie kryptowalut powiedzenie "nie twoje klucze, nie twoje monety" zyskuje nowe znaczenie. Dziś trzeba jeszcze dodać: ważne jest nie tylko to, kto trzyma klucz, ale też kto i jak go dla Ciebie wyprodukował。
您可以在这里找到我所有的日记记录。也欢迎您访问我的Facebook。您可以将邮件发送至janusz.krypto@bankier.pl。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。












![[专栏] 扩大贸易领域与韩元稳定币……请给我们一个重新洗牌的机会](/public-static/24_18140364e2.png?format=avif)










