區塊鏈

比特幣的安全危機遠不止於Coldcard 一支志願者紅隊剛剛證實了這一點

金色財經

比特幣的安全危機遠不止Coldcard一事 ——一支志願者紅隊剛剛證實了這一點

Coldcard硬體錢包遭入侵一事本身就已經足夠令人震驚。 但由此引發的社區反應揭示了一個更令人不安的事實:Coldcard可能並非比特幣生態系統中最脆弱的部分。甚至可能相去甚遠。





要點


  • 志願者開發者在約30小時內,針對390個比特幣項目提交了4,962項安全發現——僅有一個代碼庫未被發現存在漏洞

  • 其中720項發現被評定為高危或關鍵級 ——占總報告量的14.5%

  • 礦池、基礎設施工具和交易平台記錄的嚴重漏洞比例高於硬體錢包

  • 僅有147項發現已傳達給負責修復的維護者

  • 此次行動由Coldcard安全事件引發, 該事件中,一個存在缺陷的隨機數生成器使攻擊者得以從超過7,300個地址中盜取比特幣

  • Galaxy Research目前將Coldcard的已確認損失定為1,596 BTC——預計總損失額接近1.3億美元


紅隊是如何組建的

這次排查始於一枚故障晶片。 7月30日,Coinkite披露稱,受影響的Coldcard設備上的種子生成已退化為可預測的軟體例程,而非基於真正的隨機性。這一缺陷十分嚴重——僅有32位數據來自安全元件,導致保護錢包密鑰的熵值上限僅為約43億種可能值。 對於進行系統性暴力破解計算的攻擊者而言,這是一個可控的搜尋空間。


這一披露引發了社區的強烈反響。 一個自稱「比特幣紅隊」的組織開始對比特幣更廣泛的軟體生態系統(包括庫、工具、交易所、挖礦基礎設施等)進行協調一致的安全排查,以確定導致 Coldcard 失效的隨機性缺陷是孤立事件,還是更廣泛問題的徵兆。 大約 30 小時後,答案逐漸明朗。


數據究竟揭示了什麼

這一核心數據——390個項目中發現了4,962個問題——需要結合具體背景才能準確解讀。


在30小時的窗口期內,僅1小時就通過單次補全數據導出處理了約4,101個發現項。 比特幣保險公司 AnchorWatch 的首席執行官 Rob Hamilton 在活動正式開始前進行了自己的獨立審查,花費了超過 10,000 美元掃描了 100 多個比特幣生態系統庫。他的審查結果在活動開始時被批量上傳。 若剔除這部分補錄數據,剩餘29小時內的檢測速度將降至每小時約29個問題——而非整體報告中宣稱的166.3個。


在審查的 391 個代碼庫中,只有一個被判定為「無問題」。 評審人員將 85 項發現評定為「嚴重」,635 項為「高」,1,386 項為「中」,1,723 項為「低」。 另有 246 個未標註嚴重性等級。只有 8 個被判定為誤報而撤銷。大約 21.4% 附帶了可運行的概念驗證代碼。大約 91% 通過自動掃描發現,而非人工審查。

按類別細分的數據揭示了不同的情況

各項目類別中的嚴重性分布揭示了一個發現,這應該促使業界重新審視對比特幣安全風險的看法。 硬體錢包和固件——Coldcard 所屬的類別——在嚴重缺陷方面以 9.6% 的比例排名倒數第二。


表現較差的類別則揭示了一個更令人擔憂的情況。 礦池中「高危」或「嚴重」缺陷的發現率高達21.7%。基礎設施和工具類為21.5%。代幣互換和交易所類達到20.9%。隱私工具類以24%位居榜首,不過評審人員僅評估了該類別中的三個項目——樣本量過小,無法得出確切結論。


加密庫產生的漏洞數量遠超其他類別。 在128個項目中,它們共產生了1,385項發現——占整個數據集的四分之一以上。其中許多庫支撐着多個其他項目,這意味著該層面的漏洞可能會對所有基於它們構建的項目產生連鎖影響。


Calle——這位創建了 Cashu 電子現金協議的化名物理學家——證實了所披露的關鍵發現的質量。 「我們迄今發布的大部分關鍵報告都迅速得到了項目所有者的驗證。我們知道自己確實擊中了真實目標,」他寫道。



Coldcard造成的損失持續擴大


在「紅隊」掃描進行期間,關於 Coldcard 數據泄露事件的最新損失估算值持續攀升。

截至8月4日,Galaxy Research統計顯示,在三波已確認的攻擊浪潮和14起較小規模事件中,約7,300個地址共遭竊1,596枚比特幣。 如果第四波攻擊得到證實,總損失將達到約1.3億美元——約2,000 BTC。 Galaxy強調其地址列表並非最終版本,目前仍在持續更新中。


鏈上數據清晰地反映出了這種恐慌情緒。 消息披露後,活躍比特幣地址數量飆升至20個月以來的最高點。韓國持幣者大多逃過了此次衝擊,因為基於骰子的種子生成——這種方法不依賴設備生成的隨機數——在該市場是常見做法。


Coldcard 的漏洞並非沒有先例。 2023年的「Milk Sad」漏洞就曾利用僅32位的時鐘時間生成Libbitcoin Explorer的密鑰。 2026年5月,「Ill Bloom」漏洞從基於弱JavaScript隨機數生成器的錢包中盜取了570萬美元。隨機性不足一再成為比特幣安全基礎設施中的故障模式——這並非因為密碼學原理存在缺陷,而是因為在這個龐大且主要由志願者維護的生態系統中,實現質量參差不齊。



市場與資金的反應

周四,比特幣交易價格徘徊在64,396美元附近,較前24小時上漲約0.5%。 儘管Coldcard的損失規模巨大,且「紅隊」的調查結果令人震驚,但此次審計並未引發可衡量的市場反應——這表明機構和散戶市場參與者要麼已將系統性風險的影響計入其中,要麼尚未完全消化此次全面審查所揭示的全部情況。


專注於資助比特幣開發的非營利組織OpenSats,為直接響應此次行動,推出了「Code RED」資助項目。 該計劃向負責任地披露漏洞的安全研究人員支付報酬,並報銷自動化掃描產生的人工智慧計算成本——這實際上承認了,所部署的掃描基礎設施確實存在實際的財務成本,不應由志願者研究人員獨自承擔。


在 4,962 項發現中,僅有 147 項被提交給了負責修復的維護者。 已提交的漏洞與已向開發者披露的漏洞之間的差距,是紅隊目前面臨的最重大營運挑戰之一。一個已被記錄但未傳達給負責修復團隊的漏洞,無法為用戶提供任何保護。



數據對未來趨勢的啟示

紅隊的數據表明,硬體錢包並非下一場重大比特幣安全事件最可能發生的地點。 礦池的重大發現率為21.7%,基礎設施工具為21.5%,而加密庫產生的發現數量占總發現量的四分之一以上——這些類別不僅嚴重性等級較高,而且(就庫而言)還存在系統性風險,影響所有基於它們構建的系統。


這並不意味著 Coldcard 式的事件不會重演。 比特幣生態系統不同部分中隨機性實現薄弱的反覆出現模式表明,存在一類尚未得到系統性解決的漏洞——而不僅僅是孤立的產品缺陷。


原始數據需要結合上下文來理解。這些是發現,而非已確認的漏洞利用,其中大部分永遠不會被武器化。 自動化掃描產生了海量數據,隨後通過人工審查進行篩選。但數據中傳遞的趨勢信號很明確:Coldcard 並非孤立的失敗案例,整個生態系統在多個類別中都存在大量未解決的安全債務,而影響最嚴重的漏洞可能並不在行業此前關注的地方。




來源

比特幣安全審查行動情況報告第1號》,2026年8月5日編制。 AnchorWatch首席執行官羅布·漢密爾頓(Rob Hamilton)於2026年8月3日在X平台發布的帖子。Galaxy Research於2026年8月4日在X平台發布的帖子及資金流向分析。Cashu電子現金協議創建者卡萊(Calle)關於關鍵發現驗證的公開聲明,2026年。 OpenSats Code RED 資助項目公告,2026年8月。Coinkite Coldcard 漏洞披露,2026年7月30日。比特幣價格數據來自 CoinGecko,2026年8月7日。Milk Sad 漏洞參考,2023年。 Ill Bloom漏洞參考,2026年5月。


來源:金色財經

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

前往鉅亨買幣找交易所優惠


section icon

鉅亨講座

看更多
  • 講座
  • 公告

    Empty
    Empty