Galaxy Research:疑Coldcard生成的比特幣地址遭系統性盜取,涉款約8,860萬美元
AI 市場總結
Galaxy Research 將約 1,367 枚 BTC(約 8,860 萬美元)的盜竊事件歸因於由 Coldcard 生成的比特幣地址,暗示可能存在可繞過實體錢包安全性的密鑰生成/熵或供應鏈弱點。即使未確認根本原因,該披露亦提高了系統性的自我託管風險,並可能促使出於預防而進行錢包遷移、審計及加強安全審視。短期而言,這對硬件錢包自我託管工作流程的信心偏負面,而非對比特幣協議本身。
影響等級
● 中
主要受影響標的
BTC/USDT+0.14%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Galaxy Research最新鏈上調查指出,黑客可能針對由Coldcard硬件錢包生成的比特幣地址作有系統的清空式盜取,令市場對「冷存儲」與硬件錢包安全假設再度受到質疑。研究團隊在報告中識別出三個不同階段的資金外流,合共涉及4,585個地址,被轉走1,367.05 BTC,按當時市值估算約8,860萬美元。
Galaxy將事件拆解為兩種相近的作案模式及第三種較為分歧的手法:前兩波在交易結構與行為特徵上高度一致,指向同一操作者;第三波在時間節奏及單筆轉出金額上明顯不同,或反映同一攻擊者調整策略以應對防守升級,亦不排除有另一名攻擊者發現相同弱點後加入利用。
Coldcard向來被視為自託管(self-custody)的「高標準」方案,主打離線(air-gapped)簽署與多重實體防護。若攻擊者毋須接觸實體裝置便能把資金轉走,等同動搖硬件錢包最核心承諾。Galaxy的鏈上分析未能確認具體失效源頭,可能性包括密鑰生成熵值不足、供應鏈受污染或側信道外洩;但事件規模已足以要求產業正視。
從鏈上足跡看,兩個較早階段合共打擊約3,200個地址,轉走約1,000 BTC。其後出現的第三波每筆金額較小、時間特徵亦不同。數據亦顯示,攻擊者似乎不需要與錢包裝置或PIN互動,更像是利用地址生成流程中共有的脆弱點。
業界過往多次因隨機數生成不足而出現災難性後果,從早期比特幣錢包到各類簽名方案皆有前例。若Coldcard裝置本身、或用戶周邊環境在生成私鑰時產生可預測的熵,外部觀察者一旦掌握規律,便可能重建私鑰並任意轉走資產。
硬件錢包安全一般依賴兩大支柱:簽署密鑰與網絡隔離的物理防護,以及密鑰本身不可預測性。大量攻擊往往繞過前者,直接擊穿後者。2018年,多個區塊鏈曾因部分ECDSA實作的隨機數弱點導致密鑰外洩;若硬件產品使用曾被證實低熵或存在風險的微控制器,亦可能產生可被高階攻擊者離線枚舉的地址。Coldcard標榜採用真隨機數產生器,並容許用戶以擲骰加入自訂熵值;但若攻擊向量源自地址生成流程而非固件漏洞,影響範圍或未必局限於單一型號。
Galaxy強調根因仍未確認,並非迴避,而是反映鏈上取證的局限:鏈上只能觀察資金流向,難以還原「鏈下」私鑰誕生的關鍵一刻。即使即時損失已難以挽回——1,367 BTC大概率無法追回——更大的代價在於後續應對。熵值失效的風險不止於當前餘額被清空;一旦同一缺陷生成過的地址可被推算,過去與未來同流程產生的地址都可能被追溯性破壞,令單一事件演變為系統性風險。
披露時點亦值得關注。當前監管摩擦升溫,自託管正被更大力度推動;美國加密法案的拉鋸或進一步促使市場轉向非託管存儲。若被廣泛信任的硬件錢包出現裂縫,將削弱「用戶應自行持有私鑰」的公共政策論述。
事件並不否定比特幣網絡本身的價值。生態仍維持活躍的開發者參與度,多個協議持續高速迭代。真正被改寫的是用戶對「如何安全保存網絡產出」的風險計算。硬件錢包安全從來不是已解決問題,而是一場持續軍備競賽:每一代晶片與熵來源都在嘗試補洞,而鏈上取證與攻擊者終會揭示新的弱點。
目前最實際的焦點在於:受影響的Coldcard用戶能否核對自身地址是否包含在被清空名單內,以及廠方會否就任何固件審計結果作出更清晰說明。Galaxy在未能確認根因前先行發表屬負責任做法,但亦令人不安:若其他硬件錢包同樣建立於相近的隨機性假設之上,風險可能不止於今次可見的約8,860萬美元外流。