第一個圍起一片土地,並聲稱:這是我的,並找到足夠天真的人來相信他的人,才是真正的文明社會創始人。 擁有自己的私鑰,就是擁有自己的比特幣。這個公式在生態系統中已經流傳多年,作為對抗集中交易所的終極論據。然而,本週,正是這個承諾在空中爆炸了。
一次攻擊使數千個Coldcard地址被清空,提醒人們儘管擁有世界上所有的硬體錢包,私鑰仍然是一個唯一的故障點。對於安全公司Blockaid的負責人Ido Ben-Natan來說,這不是一次意外:這是整個加密貨幣的原罪。
Coldcard的設計目的是將私鑰保持在互聯網之外。受影響的版本運行的固件範圍從4.0.1到5.0.3,但卻留下了一個漏洞。這個漏洞不在於連接,而在於恢復短語的生成(seed phrase)。
受影響的設備並未完全依賴於設備的硬體隨機數生成器,而是轉向了Yasmarang,一個來自MicroPython的確定性軟體生成器,這使得生成的隨機性大大降低。一個小細節就足以讓整個系統崩潰。
攻擊者因此能夠重建整個seed,從而獲得它們保護的私鑰,而無需實際接觸任何設備。
Galaxy Research在週五評估確認的損失至少為1.11億美元,並預測在分析所有交易後將超過1.3億美元。K33則記錄了超過7000個被攻擊的地址,而Galaxy提到有「多個不同的惡意行為者」在同時利用這一漏洞。
這一數字自最初估計以來不斷上升:Coinkite公司最初提到在25分鐘內被盜取594 BTC,但在四天內這一數字翻了一番。
在這種背景下,Ido Ben-Natan在週五向《The Block》詳細說明了他對事件的看法。他的論點可以用一句話概括。將對資產的訪問建立在一個唯一的秘密上,這個秘密歷史上是從密碼到私鑰的演變,機械性地創造了一個唯一的故障點。
「沒有人能夠訪問這些資產的事實是美麗的。困難在於這仍然是一個唯一的故障點。」
Blockaid為MetaMask、Coinbase Wallet、Uniswap和Stellar等錢包和交易所提供實時監控服務,並在其上半年的報告中估算了這一現象的規模:2026年1月至6月期間,近75%的加密攻擊損失來自私鑰的泄露。這半年已被稱為歷史上遭受攻擊最多的一次,損失超過10億美元。這一數字不言而喻。
Ben-Natan進一步指出人工智慧是這一現象的加速器。
「不久的將來,這個星球上的每個人都將能夠輕鬆接觸到世界上最好的黑客。」
他的建議與行業的常規說法截然不同:
「把資產放在某個地方然後忘記它並不是解決方案,因為安全的步伐不斷演變。要麼保持持續的偏執,要麼將這一決策委託給其他人。」
這一事件重新引發了生態系統通常避免的辯論。硬體錢包長期以來被視為對抗黑客風險的終極解決方案,這是一道將私鑰置於任何遠程攻擊者無法觸及的物理屏障。然而,Coldcard事件顯示,這道屏障的價值取決於生成私鑰的代碼的安全性,這是一個和其他任何軟體一樣脆弱的環節。
那些用額外短語(passphrase BIP-39,用戶自己添加的秘密,從不存儲在設備上)保護其seed的持有者則大多未受影響。這一細節將問題從對硬體的盲目信任轉移到了用戶自身更主動的安全衛生。
這一事件恰逢比特幣生態系統的黑暗一周,伴隨著支付伺服器的警報和網絡治理的辯論,這兩個明確的議題卻提出了相同的根本問題。
真正的分界線不再是乾淨的保管和硬體錢包之間,而是在於持續的主動警惕和將這一責任委託給可信第三方之間。
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。

















![[社論] 不確定性成為日常的市場,最終「體力」決定勝負](/public-static/33_70806c0ee0.png?format=avif)











