乐于分享
好东西不私藏

CZ:Coldcard事件软件总会有漏洞,关键在于谁负责维护

CZ:Coldcard事件软件总会有漏洞,关键在于谁负责维护

【安全警钟】Coldcard钱包被黑致8900万美元蒸发!CZ警告:没有100%安全的钱包

一场针对比特币硬件钱包的"静默屠杀"正在上演。Coldcard钱包因固件随机数生成器漏洞,已累计被盗约1,367枚BTC(价值约8,860万美元)。币安创始人CZ在X平台转发此事时直言:"没有什么是100%安全的"——并翻出了Trust Wallet多年前因同类漏洞损失1200万美元的旧账

📌 一、Coldcard事件:8900万美元,41分钟

这场攻击并非一蹴而就,而是分三波展开的"精准打击":

攻击波次被盗BTC涉及地址
第一波~594 BTC(约3,800万美元)~500个地址
第二波~1,082.65 BTC(约7,020万美元)1,196个地址
第三波~1,367.05 BTC(约8,860万美元)4,585个地址

根据Galaxy Research的追踪报告,仅第二波攻击就在41分钟内完成了对1,196个地址的洗劫。攻击者使用了固定的手续费和零找零输出的模式,被认定为自动化工具在批量消耗已掌握的私钥。

被盗的比特币在几分钟内被归集到少数几个地址,此后尚未移动。

🔍 二、漏洞根源:一个"构建错误"引发的灾难

问题的根源可以追溯到2021年3月——Coldcard Mk3钱包固件版本4.0.1至5.0.3中存在一个致命的构建错误

简单来说:Coldcard本应使用设备内置的硬件随机数生成器来生成助记词(Recovery Seed)。但由于一个内部构建设置错误,固件绕过了硬件随机数生成器,转而使用了软件后备方案

这个软件随机数生成器的输出是可预测的——攻击者可以据此反推出私钥,无需物理接触设备,也无需钓鱼或植入恶意软件

更可怕的是:即使Coinkite发布了紧急修复补丁,已经生成的旧钱包依然无法被保护。对于使用空气隔离设备的用户,开发者甚至无法主动联系和提醒他们

💬 三、CZ怎么说?三个核心观点

1️⃣ "没有100%安全的钱包"

CZ在X上发文直言,即使是硬件钱包也可能存在漏洞,历史悠久的老钱包同样无法幸免。他建议用户考虑将资产分散存放在多个钱包中。

2️⃣ "自托管意味着责任全在用户"

CZ特别指出,在自托管模式下,开发者无法远程修复已生成的钱包。他重申自己支持自托管,但这也意味着安全责任完全由用户自己承担

3️⃣ "软件总有漏洞,关键是谁来负责"

CZ补充了一个历史案例:Trust Wallet多年前也曾因伪随机数生成器漏洞,造成约1200万美元的损失,但团队最终承担了用户损失

"软件总会有漏洞。关键在于谁在负责维护它。"

📊 四、对比:Coldcard vs Trust Wallet,同一类漏洞

对比维度Coldcard(2026年)Trust Wallet(多年前)
漏洞类型伪随机数生成器被绕过伪随机数生成器(非真正随机)
损失规模~8,860万美元~1,200万美元
受影响地址4,585个未披露
责任承担用户自行承担团队承担了用户损失

CZ引用Trust Wallet的案例,实际上是在对比两种不同的处理态度——漏洞不可避免,但责任可以定义品牌的底线

🏭 五、行业启示:硬件钱包信仰崩塌?

长期以来,硬件钱包被视为"绝对安全"的象征。这次事件暴露了一个残酷的现实:

  • 固件层面的漏洞可能让硬件钱包的"物理隔离"优势荡然无存

  • 随机数生成器是钱包安全的"命门",一旦出问题,整个安全体系崩塌

  • 自托管的代价是:没有客服电话,没有保险公司,出了事只能自己扛

Galaxy Research指出,受影响的钱包涵盖了原生SegWit和旧版地址类型,说明攻击者使用了多路径密钥扫描。这意味着即使是"资深用户"也未能幸免。

✍️ 最后说两句

Coldcard事件是2026年加密行业最严重的钱包安全事件之一。8900万美元的损失,41分钟的清空,4,585个地址的沦陷——这不是科幻电影,而是真实发生的"加密大劫案"。

CZ的提醒值得每个人记住:没有100%安全的方案。无论是硬件钱包、软件钱包还是交易所,分散风险永远是第一原则。

而对于项目方来说,Trust Wallet的案例提供了一个参照:漏洞可以被原谅,但推卸责任不可以


📌 关注我们,获取每日深度行情与安全预警,不做市场的"韭菜"。

本文数据截止2026年8月2日,市场有风险,投资需谨慎,请自行核实相关信息。


👇 点个 "在看" 和 "赞" ,提醒身边持币的朋友检查钱包安全