就在市场信心低迷之际,Coldcard熵漏洞的曝光再次给加密货币持有者敲响警钟。这一发现表明,即使是行业内运营时间最长的硬件钱包之一,也无法提供绝对安全的比特币存储方案。Coldcard于7月31日披露了影响多款设备的熵生成缺陷,随后Galaxy Digital的研究人员指出,攻击者已通过多次协同攻击盗取了至少1,596枚比特币,价值超过1亿美元。
钱包制造商被迫向用户解释一个多数人从未思考过的流程:钱包如何生成保护比特币的私钥。Onramp Bitcoin产品负责人Michael Tanguma表示:“整个模型依赖于对供应商正确实现的信任,几乎没有人能够审计设备底层的硬件、固件和熵生成过程。”Coinkite已发布固件修复并建议受影响用户迁移资金,但这一事件动摇了比特币长期持有者的信心,并引发一个尖锐问题:如果Coldcard能被利用,是否意味着所有硬件钱包都存在潜在不安全因素?
基础中隐藏的缺陷
Coldcard漏洞并未攻击比特币本身,也未破坏现代密码学,但它触及了更根本的问题:随机性。每个比特币钱包都从随机数据池生成助记词,这种随机性必须足够不可预测,才能使生成的私钥无法被猜测。熵即随机性的度量,一旦随机性被削弱,攻击者就能减少可能的密钥数量,并最终找到复制密钥的方法。
Coinkite最初于7月31日警告用户,受影响固件上创建的钱包应被视为存在风险,并建议客户将资金迁移到新生成的钱包中。随着研究人员深入调查,焦点转向一个关键问题:为何这一关键缺陷在五年多的时间里未被发现?Core Lightning开发者Dustin Dettmer认为,漏洞可能源于2021年的固件更改。他推测,原本用于与硬件随机数生成器交互的代码反而禁用了该功能,导致钱包创建时回退到MicroPython较弱的Yasmarang伪随机数生成器。这一理论尚未得到Coinkite证实,但该公司表示将“很快”发布完整的技术分析报告。
Coinkite发言人告诉媒体:“某些固件版本在种子生成过程中存在回退路径,可能在设备固件上生成弱熵。”通过掷骰子或其他手动方式自行生成熵的用户“不受此特定回退路径影响”。
弱随机数生成并非史无前例,但与其他安全漏洞不同,它难以被检测。比特币安全专家Jameson Lopp指出,随机数生成漏洞此前已影响过多款加密货币钱包和库,包括Blockchain.com的Android钱包和Trust Wallet。

弱随机数生成并非新问题。来源:Jameson Lopp
Ledger产品安全总监Vincent Bouzon表示:“弱随机性可以通过输出测试,这意味着受损的随机数生成器仍可能产生看似随机的值,使缺陷难以识别。”
不同钱包的随机性方案
硬件钱包制造商一致认为安全熵生成不可妥协,但实现路径各不相同。Ledger的理念是依赖专用安全硬件,其设备使用嵌入经过认证的安全元件中的真随机数生成器,熵源符合AIS-31 PTG.2标准,安全元件通过Common Criteria认证。Bouzon强调:“Coldcard事件是特定实现中的失败,并非对安全自我保管的否定。熵的生成必须锚定在安全硬件中,并采用不会静默降级到不受信任软件源的架构。”

生成高质量随机性是决定成败的关键。来源:Charles Guillemet
Trezor则结合设备内部随机性与主机电脑提供的随机性,不依赖单一熵源,新型号还集成了额外的硬件熵源。Trezor首席技术官Tomáš Sušánka表示:“整个行业的教训是,随机性不能依赖单一来源或单条正确代码。”
Foundation的Passport钱包同样依赖多熵源,同时强调透明度。首席执行官Zach Herbert表示,Passport在创建钱包前会结合多个独立硬件组件的随机性,固件以免费开源形式发布,并支持可复现构建,允许独立研究人员验证设备运行的软件与发布代码是否一致。Herbert说:“漏洞本身特定于Coldcard,但更大的警示是,这一缺陷在五年多时间里未被发现,而人们曾用这款产品保管改变人生的巨额资金。”
信任、透明与验证
Ledger、Trezor和Foundation之间的真正分歧不在于随机性的重要性,而在于用户如何确信其正常工作。Ledger认为独立认证提供最强保证;Foundation依靠开源开发、可复现构建和欢迎外部研究;Trezor则结合开源固件与分层熵源,避免依赖任何单一组件。
Coinkite的安全披露做法也受到批评,多位比特币开发者对其过往应对漏洞报告的方式以及缺乏传统漏洞赏金计划表示不满。Herbert认为欢迎外部研究人员本身就是构建安全产品的一部分,开源开发和独立审计也必不可少。
Kraken首席安全官Nick Percoco认为,Coldcard事件应成为硬件钱包行业采用更强标准的契机。他指出,当今的认证方案往往只验证单个组件,却未确认生产固件是否正确使用这些组件。

Coldcard熵失败应成为行业警钟。来源:Nick Percoco
Percoco提议建立行业特定的保证标准,要求独立验证熵源、确认固件调用预期硬件随机数生成器,并针对特定硬件与固件版本进行认证。然而争论不仅限于技术实现,Herbert等人士认为开源开发也影响安全文化,漏洞赏金计划与建设性外部研究合作是安全产品开发的核心部分。
比特币用户现在应该做什么?
对于Coldcard用户,当务之急是如果认为钱包是在受影响固件上创建的,应立即遵循Coinkite的迁移指引。长期来看,比特币持有者应将此事件作为学习契机。Tanguma强调,应避免任何单一故障就能导致资金损失的设计架构。他说:“现实情况下,你需要多签和独立生成的熵。真正可扩展的缓解措施是架构性的:设置中没有单一设备、供应商或机构出错导致资金丢失。”
因此,目前看来并非所有硬件钱包都不安全。Coldcard事件暴露了某一实现中的失败,但也迫使制造商揭开自我保管核心过程的神秘面纱——生成一个无人能预测的秘密。
