中本聪候选人Peter Todd警告:Coldcard遭窃3800万美元后,单一签名比特币不再安全

BTC
安全漏洞暴力破解攻击硬體錢包熵缺陷Peter Todd冷卡比特幣
2026-07-31來源: u.today
中本聪候选人Peter Todd警告:Coldcard遭窃3800万美元后,单一签名比特币不再安全

硬件加密錢包市場遭遇嚴重的信任危機,因為 Coldcard 設備中的技術缺陷讓駭客能夠完全掏空超過 500 個比特幣地址。在一次自動化攻擊中,攻擊者將 594.48 BTC(約 3830 萬美元)轉移到一個錢包。

知名比特幣開發者Peter Todd迅速加入討論,HBO 紀錄片曾指認他為比特幣創造者中本聰。對 Todd 而言,這起事件再次印證了他長期以來對商業加密設備的懷疑。

錢包安全完全依賴於助記詞生成過程中的隨機性。然而,事實證明,自 2021 年 3 月以來,Coldcard 韌體中的這一機制一直未能正常運作。根據 Block Security 的說法,幾乎所有型號都容易受到影響:Mk2、Mk3、Mk4、Q 和 Mk5。

在較舊的設備中,程式碼庫中的錯誤停用了內建硬體生成器,導致錢包透過可預測的軟體演算法建立金鑰。在較新的型號中,資料的關鍵部分被截斷。

結果,可能的密碼短語組合數量降至最低,讓駭客能在幾分鐘內透過電腦暴力破解

Todd 的立場:程式碼庫缺乏足夠的審查

「我一直對硬體錢包持懷疑態度。你花很多錢買一個運行著很少有人會查看的程式碼的設備,而硬體可能受到供應鏈攻擊的後門。」Peter Todd 在 X 上表示。

根據這位開發者的說法,這起事件是專案程式碼庫缺乏獨立審查和稽核的致命缺陷的完美例子。

業界現在需要轉向對真實硬體進行端到端的確定性測試,這樣才能確切知道熵的來源。作為盲目信任晶片的替代方案,Todd 展示了一種使用一副撲克牌的物理生成方法,並回顧了他先前提出的基於按鈕的隨機數生成器。

Block Security 的新數據也削弱了多簽設置仍然安全的希望。如果所有多簽金鑰都是在易受攻擊的 Coldcard 設備上生成的,駭客可以逐一破解。缺陷在助記詞創建時就存在,僅僅將單詞匯出到另一台設備並不能解決問題。

現在保護比特幣的唯一方法是徹底撤離資產。專家敦促用戶立即在第三方硬體上生成新的助記詞,並將所有資金實體轉移到新地址。

只有那些在初始設置時添加了額外 BIP-39 密碼短語的用戶仍然受到保護,因為它為暴力破解攻擊提供了另一道屏障。