2026-08-07 22:08:02
icon loading...

风险担忧上升,比特币用户重新评估自我托管

摘要
比特币用户重新审视自我托管:冷钱包固件漏洞引发安全反思在Coldcard硬件钱包固件被披露存在“低熵”问题后,比特币用户开始重新审视关于自我托管的核心假设。根据加密社区引用的报道和分析,与这一漏洞相关的公开盗窃事件大约从7月30日开始出现,促使投资者和长期硬件钱包持有者仔细审视他们的种子短语是如何生成的。尽管Coldc

比特币用户重新审视自我托管:冷钱包固件漏洞引发安全反思

在Coldcard硬件钱包固件被披露存在“低熵”问题后,比特币用户开始重新审视关于自我托管的核心假设。根据加密社区引用的报道和分析,与这一漏洞相关的公开盗窃事件大约从7月30日开始出现,促使投资者和长期硬件钱包持有者仔细审视他们的种子短语是如何生成的。

尽管Coldcard设备长期以来因离线安全和用户控制而备受推崇,但这一事件揭示了一个令人不安的事实:如果用于创建钱包种子的随机性可以被预测或有效降低,攻击者就可能暴力破解私钥。这一情况也重新引发了生态内部关于“验证”安全熵究竟意味着什么,以及有多少工作应外包给硬件、有多少应由用户自行执行的辩论。

关键要点

自2021年3月发布的4.0.1版本开始,Coldcard固件被描述为使用了MicroPython的Yasmarang PRNG,而非正确依赖设备的STM32硬件随机数生成器。Coinkite估计,受影响的Coldcard型号产生的种子大约只有40位熵(Mk2/Mk3)或约70位熵(Mk4/Mk5/Q),远低于一个安全12词BIP-39种子所需的标准。据报道,在漏洞被公开后,攻击者成功暴力破解了私钥,引用Cointelegraph的报道称,被盗的比特币价值超过1亿美元。使用足够物理熵(例如骰子)生成种子短语的用户,被认为可以减少对受损随机性路径的依赖。社区工具如蜜罐监控已被用于评估攻击者正在有效扫荡哪些钱包类型。

Coldcard随机数生成发生了什么变化

中心技术主张是,Coldcard硬件钱包原本包含功能正常的STM32“真随机数生成器”,旨在生成不可猜测的种子短语。然而,在Coldcard创始人NVK发起固件重写,旨在从GPL许可的自由软件模式转向只读模式后,分析人士指出,一个严重漏洞被引入。自2021年3月发布的4.0.1固件版本起,该设备据称切换到了MicroPython的Yasmarang PRNG,而非正确使用STM32硬件RNG。随机数生成对于计算机系统来说本质上是困难的,而安全的种子创建通常期望包含足够的外部物理不可预测性,使输出难以被猜测。

在生态中,Yasmarang PRNG被广泛描述为一个预编程的后备方案。文章来源材料引用了一份来自Block的工程分析,该分析解释了“可预测的RNG后备方案”以及“32位重新播种”方法的机制。Coinkite后来在X平台的一篇帖子中反驳了这一描述,挑战了“该设备只是简单地硬编码到一个明显弱的方法”的结论。即使存在争议,更广泛的含义仍然存在:当钱包的种子生成不是真正的不可预测时,私钥就可能变得可搜索。文章来源材料提到X平台上关于是否存在故意后门的猜测,并引用了一位比特币记者的观点,认为该漏洞可能源于开发实践以及试图通过随机化更改来压制错误的行为。

熵级别、种子安全性与暴力破解为何重要

来源材料中引用的Coinkite估计具体说明了问题的严重程度。它估计Mk2和Mk3设备生成的种子约有40位熵,而Mk4、Mk5和Q设备则达到约70位熵。来源指出,这两个数字都远低于通常被认为足以生成安全12词种子短语的128位级别。这种不足之所以重要,是因为它改变了威胁模型。攻击者不再需要暴力破解天文数字般的密钥空间,较低的有效熵使得密钥发现变得实际得多。来源材料进一步指出,在漏洞出现后,攻击者成功暴力破解了私钥并盗取了资金,并引用了Cointelegraph的报道,该报道描述了超过1亿美元比特币的盗窃案。

特定钱包是否被发现并扫荡的可能性取决于其他变量,例如是否添加了额外的“骰子熵”,或者是否使用了BIP-39密码短语和非标准派生路径。这些细节凸显了读者面临的一个关键不确定性:该漏洞的影响可能并非对所有用户和所有钱包设置都一致。

使用物理熵减少对硬件的依赖

除了Coldcard固件的直接争议之外,这一事件还强化了一个反复出现的社区原则:“不要信任,要验证”。来源材料认为,那些在最关键的安全步骤——种子创建——中避免依赖不透明硬件生成的用户,有更好的机会避免暴露于低熵问题。实际要点是,掷骰子提供了一个用户可以自行观察和审计的过程。相比之下,验证TRNG的质量则需要详细检查电子设备和固件——这是大多数用户无法实际完成的工作。

重要的是,来源材料表明,安全的自我托管仍然不需要放弃交叉检查的能力。如果种子短语是从物理熵生成的,那么用户对受损硬件路径的依赖就会减少。它还描述了验证派生结果是否在设备间匹配的方法,例如将同一种子导入另一台设备,交叉检查生成的扩展公钥和接收地址。对于检测其他类型的妥协,来源材料还提到检查签名:通过空气间隙进行nonce泄露可以通过比较两个设备在给定相同未签名交易时是否生成相同签名来检测,此处参考了RFC 6979的确定性签名行为。虽然这些检查无法替代熵创建时刻的真正不可预测性,但它们为攻击者制造了额外障碍,并可以帮助用户发现交易处理和签名过程中的异常。

社区如何在不信任单一设备的情况下生成熵

在漏洞公开后,来源材料称,社区中直接通过物理输入生成熵的方法和建议加速涌现。其中一种广泛使用的方法涉及通过交叉检查设备能否通过哈希将骰子面正确转换为BIP-39种子短语,来验证骰子到种子的转换。文章指出,使用超过100次掷骰子足以生成24词种子所需的熵。其他选项包括基于纸面的系统。来源引用了Bitbox发布的一张表格,该表格使用查找方法将骰子结果组合(加上一次抛硬币)直接映射到BIP-39种子单词,无需电子设备。还提到了更高级的工作表,包括一种使用冯·诺依曼提取器的codex32骰子去偏方法,使有偏的骰子仍然能产生可通过手工计算的安全种子材料。

对于追求便利性的用户,来源材料指向了减少易错性的替代方案,例如打印并裁剪BIP-39单词碎片,打乱它们,然后随机抽取单词——这些方法通过Seedsticks或Entropia等产品变得更加容易。它还提到了旨在可验证地在设备间分配熵的专用硬件,以及社区设计的在X平台上分享的物理熵生成器示例。综合来看,这些想法将重点从“哪个硬件钱包最值得信赖”转移到了“在安全依赖它的时候,随机性是如何被获取的”。在实践中,Coldcard事件鼓励了许多用户将种子创建视为一个可以复制和推理的过程,而非一个黑箱操作。

未来展望

展望未来,读者应关注关于受影响固件路径在不同型号中如何产生低熵输出的更清晰技术共识,以及持续出现的分析工具——例如来源中提到的蜜罐追踪——以完善对哪些钱包行为仍然最具韧性的评估。在此之前,最安全的操作要点很直接:在可能的情况下,让种子生成像你的自我托管工作流程的其他部分一样独立可验证。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部