2026年7月30日,一批使用Coldcard硬件钱包的比特币持有者在毫不知情的情况下遭遇资产被盗。攻击者在41分钟内,将1196个Coldcard钱包中的一千多枚比特币批量转走,按当时价格计算接近7000万美元。整个过程攻击者从未接触过任何一台设备,而这些钱包多数已离线存放数年。
问题出在源头:随机数不够随机
硬件钱包的核心安全逻辑在于私钥永不离开设备,但Coldcard事件的根源并非设备被攻破,而是设备在生成私钥时依赖的随机数发生了退化。
私钥本质上是一串随机数字,谁掌握这串数字,谁就能控制对应地址的资产。钱包通过助记词派生种子,再派生出全部私钥。而助记词本身由随机数生成。Coldcard在2021年3月的一次固件更新中,由于构建配置疏忽,跳过了硬件随机数发生器,改用可预测的软件算法生成根随机数。这导致原本天文数字级别的随机空间缩减为极少几种可能,攻击者无需触碰设备,只需逐一尝试即可反推出私钥。
弱随机数并非个案:150亿美元资产也栽在同一处
2025年10月,美国司法部宣布没收约12.7万枚比特币,价值约150亿美元。链上分析显示,这批比特币源自2020年12月Lubian矿池被盗事件,而Lubian被盗的原因正是私钥随机数过弱,导致私钥可被暴力破解。
类似的案例还有2022年Wintermute因Profanity靓号工具随机数太弱损失1.6亿美元。弱随机数问题从未消失,一旦发生,离线设备也无法提供保护。
钥匙由谁保管,如何签?单签、多签与MPC
除了随机数风险,资产的支配方式同样决定安全边界。
单签钱包:一把钥匙控制全部资产,钥匙丢失则资产全失,Coldcard事件中受害用户均为单签。
多签钱包:需要多把钥匙共同授权,例如5把钥匙中任意3把才能动用资金,企业金库普遍采用。
合约多签:将多签规则写入智能合约,公开透明,但存在盲签风险。
MPC(门限签名):完整私钥从始至终不出现,每个人持有碎片,协作签名时也不拼装完整钥匙。而Shamir秘密共享(SSS)则会在签名时临时拼装完整钥匙,若拼装发生在TEE等安全环境中同样可靠,否则可能有泄露风险。
硬件钱包护得住私钥,但护不住盲签
硬件钱包解决了私钥被病毒窃取的问题,但存在一个关键局限:普通硬件钱包的助记词可被导出。若助记词被拍照、抄走或泄露,攻击者可在任意电脑上复制私钥。
Passphrase(第25个词)可在助记词之外额外增加一道密码,即使助记词泄露,攻击者也无法打开真实钱包。但passphrase一旦忘记,资金永久无法找回。
更严峻的威胁是盲签。攻击者不偷私钥,而是篡改签名界面,让用户批准一笔看似正常、实则恶意的交易。2025年Bybit被转走15亿美元,正是多签加硬件钱包仍被盲签攻破的典型案例。WazirX、Radiant Capital也遭遇同一手法。
AI代理管钱:安全不能靠概率
未来AI Agent可能替用户完成支付,但AI无法区分用户指令和恶意网页中的诱导信息。给AI设定提示词规则并不可靠,真正的安全需要确定性规则引擎。BlockSec开源的Web3 Companion即采用这一思路:假设AI完全不可信,私钥和最终授权由Agent无法触及的确定性检查控制,包括限额、白名单和用户本人生物确认。
近五年钱包安全事件根因汇总
| 事件 | 时间 | 损失 | 主要根因 |
|---|---|---|---|
| Coldcard硬件钱包 | 2026-07 | ~7000万美元 | 弱随机数 |
| Lubian矿池/陈志 | 2020-12 | ~15亿美元 | 弱随机数 |
| Profanity靓号工具 | 2022-09 | ~1.6亿美元 | 弱随机数 |
| Slope钱包 | 2022-08 | ~400-800万美元 | 助记词泄露 |
| Atomic钱包 | 2023-06 | 超1亿美元 | 私钥被窃 |
| Ledger Connect Kit | 2023-12 | ~60万美元 | 供应链投毒 |
| Bybit交易所 | 2025-02 | ~15亿美元 | 盲签 |
| WazirX交易所 | 2024-07 | ~2.3亿美元 | 盲签 |
| Radiant Capital | 2024-10 | ~5000万美元 | 盲签 |
| DMM Bitcoin | 2024-05 | ~3亿美元 | 软件供应链被攻陷 |
| 地址投毒 | 2022至今 | 至少8000万美元 | 复制粘贴相似地址 |
普通人如何守住资产
第一,不要将全部资产集中在一个钱包或一台设备,分散存放可降低单点风险。
第二,助记词只抄在纸上,不要拍照或上传任何网络服务,并分开存放在两个安全地点。
第三,大额资金应使用多签或MPC,避免单签。
第四,签名前务必看清交易内容,未知内容不要签名,大额转账使用独立工具二次核对地址和金额。
第五,根据自身风险偏好选择自托管或托管,没有绝对安全,只有适合与否。
回到Coldcard事件,受害者做了许多正确的事:选用可靠硬件钱包、离线存放、私钥不出设备。但随机数这一最源头的脆弱点,让所有防护形同虚设。数字货币安全的核心始终是钥匙本身,而非某一台设备。钥匙生成足够随机、保管足够严密,比任何硬件都重要。
