Coldcard漏洞引爆2000枚BTC被盜,AI攻防失衡重創信仰

核心要點

Coldcard因弱隨機數漏洞致近2000枚BTC被盜,雖金額非歷史最高,但衝擊比特幣核心信仰羣體。慢霧餘弦指出AI加劇攻防不對等,建議用戶啓用Passphrase並隔離資產以應對未來風險。

據 Woofun AI 消息,一個潛伏長達 5 年的代碼缺陷,最終在今年演變爲比特幣領域最具破壞性的盜竊案件,其引發的信心危機遠超涉案金額本身。Coldcard 這一曾被視爲行業標杆的硬件錢包品牌,因底層安全邏輯崩塌,直接動搖了比特幣持有者對去中心化存儲的終極信任,標誌着硬件錢包安全神話的破滅。

7 月 30 日,鏈上異常活動率先暴露了這場危機的端倪。攻擊者首先將幾百個比特幣從上百個分散地址中迅速歸集,隨後攻擊範圍呈指數級擴大,掃描並盜取了上千個比特幣地址中的資產,總計近 2000 枚比特幣,價值上億美金。經技術排查,罪魁禍首是 Coldcard 在助記詞生成過程中存在的嚴重 bug,本質上是弱隨機數問題,導致生成的隨機數缺乏不可預測性,極易被逆向破解。

儘管 Coldcard 在國內用戶基數較小,初期未引發廣泛關注,但在海外知名社區中卻引發了劇烈震盪。恐慌情緒在數日內發酵至頂峯,7 月 31 日,單筆低於 1 BTC 的轉賬總量飆升至 3.96 萬枚 BTC,創下自 2022 年 FTX 崩盤以來的最高紀錄。此次事件被普遍認爲是 AI 模型發現漏洞並實施攻擊的結果,其影響深度堪比 Zcash 一天腰斬,甚至更爲嚴重,因爲數據無法量化其對市場信心的毀滅性打擊。

爲了深入剖析案件一線的真實影響,律動 BlockBeats 採訪了慢霧創始人餘弦。餘弦指出,目前尚無法確定黑客團伙身份,需通過後續資金轉移手法判斷,若確認爲國家黑客組織(如朝鮮黑客),資產追回希望渺茫。

儘管官方僅發佈安全公告而未引入專業安全團隊介入,但已有受害者委託慢霧協助。餘弦強調,單從數量看,上千枚比特幣並非歷史最高紀錄,此前 Mt. Gox、BitFinexLuBian 礦池等被盜事件動輒損失十幾萬甚至幾十萬枚比特幣,或單一橋接協議被盜金額亦遠超此次。

然而,Coldcard 憑藉開源透明、極客極簡的特性,積累了極佳口碑,是衆多比特幣 OG 和堅定信仰者的長期選擇。這種看似完美的產品出現致命缺陷,對核心用戶羣體造成了巨大心理衝擊。問題核心在於助記詞生成時熵值嚴重不足,導致種子隨機性遠低於預期,黑客可通過暴力計算碰撞出用戶助記詞。餘弦認爲最荒誕的是,在 AI 強模型普及的當下,Coldcard 及比特幣信仰者竟無人利用 AI 審查代碼,反而是黑客率先利用算力優勢發現了這一基礎且致命的漏洞。

Woofun AI 整理數據顯示,此次事件深刻改變了行業對安全工具的認知與用戶行爲模式。餘弦表示,一個歷史悠久、開源的極客硬件錢包在"完美"假象下崩塌,嚴重打擊了社區對同類產品的信心,用戶開始質疑手頭錢包的安全性及未來助記詞的可靠性。他建議,AI 對安全行業的影響遠超公衆認知,黑客可無限制構建強模型,而防守方受限於模型使用資格、算力及審查等因素,處於明顯劣勢。慢霧雖不審計比特幣、以太坊等公鏈源碼,但優先利用 AI 回顧以往項目,發現了諸多既往未注意的問題。餘弦警告,安全永遠做不到 100%,攻防對抗持續升級,黑客利用 AI 的動力與變現能力遠超防守方,未來可能出現百億美元級別的安全事件,甚至比特幣自身代碼也可能被挖掘出漏洞。

儘管如此,他對行業應對威脅持樂觀態度,認爲加密生態將在對抗中愈發健壯。

在用戶行爲層面,頂級中心化交易平臺因具備較強的兜底能力,重新獲得部分用戶青睞。餘弦指出,大部分用戶難以獨立掌握助記詞、多籤等硬核操作,以往依賴口碑推薦,但此次事件促使部分用戶將資產迴流至有實力的中心化交易所,以求省心。針對普通用戶,餘弦強烈建議啓用助記詞 passphrase,即給助記詞加一層密碼,主流硬件錢包均支持此功能。設置 8 位數起步的複雜 passphrase 可大幅提升安全性,黑客會優先轉移無 passphrase 的資金,從而爲持有大額資產的用戶爭取緩衝時間。

此外,他還提出三項通用建議:梳理資產,檢查錢包創建記憶及助記詞泄露風險,必要時更換保管方式;保持冷靜,避免因焦慮陷入假錢包或釣魚陷阱;採用隔離思維,將不確定資產存放於獨立設備(甚至斷網環境),避免混同存儲。遵循這些措施,可有效阻擋 90% 以上的常見風險,在不完美的安全環境中尋求生存之道。

參與投票

Coldcard漏洞引發的BTC被盜會削弱比特幣核心信仰嗎?

0 人已投票

評論

回覆 @用戶
0/800

暫無評論

消息提醒

登入後查看消息
查看全部消息管理訂閱