Summary
比特币最大的卖点之一长期以来一直是,投资者无需信任银行和交易所来保护他们的资金。
这一承诺遭遇了其有史以来最大打击之一——或许是有史以来最大的一次——因为知名硬件钱包制造商 Coinkite 的 Coldcard 出现了漏洞,攻击者借此能够重现钱包恢复短语,从而窃取用户原以为已安全自托管的钱包中的比特币。
该漏洞现已修补,但其影响仍在持续。受影响用户必须重新生成全新钱包并转移资金,因为仅更新固件无法消除风险。
“立即转移您的资金”
“如果您使用 Coldcard 钱包生成了助记词,请在继续阅读之前,按照我们的最新最佳实践立即转移您的资金,”Coinkite 首席执行官 NVK 写道在一封公开信中不久前。他补充说,虽然该修复保护了未来生成的新种子,但并未修复已在易受攻击固件上生成的种子。
该漏洞暴露了比特币进入金融主流过程中日益加剧的矛盾:自我托管仍然是加密货币的核心特征之一,但保护私钥的技术负担可能越来越多地促使普通投资者转向专业托管机构、交易所和受监管的投资产品。
一些知名的比特币支持者表示,该事件是业内经历的最严重的自我托管失败之一。
“这是比特币历史上对最有知识且‘妥善保管’的比特币持有者造成的最严重打击,”比特币评论员盖伊·斯旺(Guy Swann)表示。“这不是因为热钱包密钥被盗而导致的交易所被黑。这是成千上万个个人的私钥被从他们身下重新生成。”
以一项风险交换另一项风险
多年来,比特币支持者一直主张持有私钥可以消除中心化交易所的对手方风险,这一观点因FTX等失败事件而得到加强。分析师现指出,用户实际上只是将一类风险替换为了另一类风险。
目前,自我托管硬件领域状况极为糟糕,给整个行业带来的负面影响远超其他任何因素,表示 ARK Invest数字资产研究主管Lorenzo Valente。
实际上,消费者已经将对手方风险替换为软件风险、硬件风险、供应链风险、网络钓鱼风险、备份风险,以及因一次失误而失去全部资产的可能性,“ 他表示。 ”坦率地说,您今天更好的选择是在多个公开交易的交易所或ETF中持有资金。
Coldcard漏洞揭示了这一挑战。研究人员发现,某些固件版本生成钱包种子时使用的随机性远低于预期,导致其容易受到暴力破解攻击。
即便是推荐的解决方案也遭到了批评。
“你不能指望人们通过掷骰子来保证他们的自我托管安全,”Casa首席执行官Nick Neuman表示,指的是建议用户通过掷实体骰子来补充钱包生成的随机性。“对于99%的人来说,这是不切实际的。”
安全性不再是被动的
此事件同时凸显出随着人工智能降低了发现软件漏洞的成本,网络安全威胁正迅速演变的趋势。
“当您的比特币安然存放在某个隐秘地点,而您享受生活无需担忧,这是目前还不现实的,”备受关注的Taproot开发者Udi Wertheimer在X平台上写道。
他认为,与其将安全视为用户可以一次性设置后便可忘记的事务,比特币持有者越来越需要自行不断监控新的威胁,或者依赖拥有专业安全团队的托管服务商。
“他表示:”如果你不想自己担心,就需要付钱让别人来担心。
Coldcard 漏洞同样符合加密货币攻击的更广泛趋势。根据区块链安全公司 Blockaid 的数据,2026 年上半年大部分损失并非来自智能合约攻击,而是由于密钥泄露和运营安全失误所致。
“Coldcard 符合这一模式,漏洞起源于密钥生成阶段,” Blockaid 联合创始人兼首席执行官 Ido Ben-Natan 表示。他称,此次事件凸显了用户对其从未直接接触过的安全系统依赖程度之深。
“硬件钱包的安全性最终取决于用户虽然无法直接看到但会交互的固件和系统,”Ben-Natan表示。“这意味着必须在用户掌控资产之前,于上游阶段建立起安全防护措施。”硬件钱包制造商认为,此次事件凸显了安全工程的重要性,而非自我托管本身存在缺陷。
“这一事件充分说明了为何开源固件不应被自动等同于更高的安全性,”Tangem首席技术官Andrew Lazutkin表示。“归根结底,安全性来源于强大的架构、彻底的测试以及独立的验证。”
机构比特币的推动力
此次攻击事件也可能强化机构托管的必要性,正值现货比特币ETF吸引主流投资者之际。
这也是“比特币大亨”的又一次胜利,劳伦斯表示,并补充道,像这样事件发生后,新的投资者如果想持有比特币,可能会说“我买IBIT会更安全”。
他认为该事件可能标志着比特币最古老理念之一的转折点。
“劳伦斯表示:”这对那些相信未来有80亿人会将比特币存放在冷钱包中的人来说,是极其有害的打击。那个梦想已经结束了,完了。