Publikovat

币多多超市
币多多超市
一千七百多枚BTC,就这么没了。 "这味儿太熟了——跟今年五六月份$ZEC 那事儿一个模子刻出来的。ZEC那个零知识证明漏洞在协议里捂了四年,Coldcard这个弱随机数bug在固件里捂了五年。一个能偷偷造币查不出来,一个能让你私钥从生成那天起就是筛子。合着这圈最'安全'的东西,全靠没人发现是吧?" 事情大概是这样:2021年那次4.0.0固件更新,开发团队不知道哪根筋搭错了,硬件真随机数生成器被静默禁用,私钥生成回退到了MicroPython那个Yasmarang伪随机数。说白了,你以为你的助记词是全世界独一份的24个单词,实际上它的熵值从128位掉到了能被脚本暴力枚举的程度——种子是拿芯片序列号和设备时钟这些可预测信息喂出来的。 黑客根本不需要碰你的设备,不需要钓鱼链接,不需要你装任何东西。人家在链外跑脚本,批量枚举可能的助记词,然后去BTC账本上撞地址,撞到了就转走。跟试行李箱密码似的,一撞一个准。 数据更离谱。7月30号第一波,25分钟500个钱包没了,594枚BTC。然后第二波、第三波,到8月初第四波打完,Galaxy Research统计大概1815枚BTC被撸走,5200多个地址中招,按现在币值算1.1亿美金往上走。最讽刺的是,很多被盗的地址已经躺了好几年没动过,人主人可能连设备都没联网,钱就这么没了。 我之前一直觉得,冷钱包嘛,离线就是绝对安全。交易所会暴雷,热钱包会被黑,但Coldcard这种东西,私钥永远不触网,怎么可能出事?这次给所有人上了一课:安全的短板不在网络,在你信任的那块硬件本身。固件是人写的,人会犯错,一个配置错误就能让整个安全模型归零。 Coinkite倒是反应过来了,发了4.2.0修复固件,让受影响版本(4.0.1到4.1.9)的用户立刻更新、重新生成助记词、把币转走。但说实话,币都被转走了才发警告,而且第四波攻击的时候官方预警还没出来,黑客比官方还快。 现在最尴尬的是那些用了 affected 版本但币还没被动的人——你不知道自己是还没被扫到,还是黑客留着你的地址养着等后面一起收。这种悬在头上的感觉,比直接被黑了还难受。 几个想法: 1. 如果你用Coldcard,赶紧查固件版本,4.0.1-4.1.9的别犹豫,更固件、换种子、转资产,别嫌麻烦。 ​ 2. 别迷信任何单一品牌的"绝对安全"。硬件钱包也会有供应链问题、固件bug、甚至后门风险。大额资产考虑多签或者分散存放。 ​ 3. 生成助记词的时候,别全信设备。可以自己掷骰子加熵,或者用多源随机数,别把命全交给一块芯片。 ​ 4. $BTC 这东西,自托管确实是"not your keys not your coins",但keys本身的安全是个技术活,不是买个硬件钱包就万事大吉了。 说句不好听的,这波之后,Coldcard的牌子算是砸了一半。不是说它以后不能用,而是那个"离线=安全"的简单叙事已经不成立了。囤币党们该重新审视一下自己的安全方案了,别等币没了才想起来私钥是怎么生成的。 币圈一天,人间一年。连冷钱包都能远程被薅,这行还有什么是绝对安全的?可能只有BTC的链本身吧。 #Coldcard旧固件漏洞损失扩大 $ZEC

Datum a čas snímku: 08. 8. 2026 20:55

ZECUSDTperpet.50xProdejOtevřít pozici
Obchod

Zřeknutí se odpovědnosti: Obsah v síti OKX Orbit je poskytován pouze pro informační účely. Další informace

Odpovědi

Zatím žádné komentáře. Odpovězte jako první!