近期,Coldcard硬件钱包被曝出严重低熵漏洞,导致大量比特币被盗。自7月30日起,攻击者已成功暴力破解私钥,窃取超过1亿美元资产。这一事件再次印证了比特币社区的核心原则:不要信任,要验证。面对硬件钱包的信任危机,越来越多的用户开始采用手动掷骰子等物理熵源生成助记词,以彻底消除钱包生成环节中的单点故障。
Coldcard设备原本配备看似可靠的STM32硬件随机数生成器(TRNG),依赖物理过程产生难以猜测的种子短语。然而,在固件重写过程中,从4.0.1版本开始,设备错误地使用了MicroPython的Yasmarang PRNG,而非硬件RNG。分析人士指出,这相当于一个预编程的退化方案,但Coinkite对此予以否认。该漏洞是开发疏忽还是刻意后门,目前尚无定论。Coinkite估计,Mk2和Mk3设备生成的种子熵值仅约40位,Mk4、Mk5和Q型号约70位,远低于12词助记词所需的128位安全阈值。
为了评估攻击者的扫描范围,开发者James O'Beirne建立了网站cktripwire,通过部署蜜罐地址来追踪哪些类型的钱包正被有效清空。
蜜罐地址跟踪数据(来源:cktripwire.com)
在此次事件中,那些没有盲目依赖硬件随机数生成,而是通过足够次数的掷骰子等方式引入物理熵的用户,成功保住了资产。掷骰子是一种简单、透明且可由普通用户自行审计的方法。相比之下,验证TRNG的可靠性则需要深入了解电子硬件和固件细节。物理熵生成方法在社交媒体上广泛传播,常见方案包括:使用100次以上掷骰子并通过SHA-256哈希转换为24词助记词;利用Bitbox发布的表格,通过6次掷骰子和1次掷硬币直接映射BIP-39单词;更高级的codex32工作表则采用冯·诺依曼提取器,即使骰子有偏也能手工生成安全种子。
此外,还有一些替代方案,如将BIP-39单词打印剪裁后充分洗牌并随机抽取24张,或使用Seedsticks、Entropia等专门工具。Frostsnap等专用硬件则尝试在多个设备间可验证地分散熵生成过程。部分用户甚至自行设计物理熵生成装置,速度接近电子设备。这些做法的核心在于,只有确保熵生成过程的可信与透明,才能为比特币自托管提供最坚实的保障。
