اكتشف
الأخبار
إشعار
الملف الشخصي
العلامات المرجعية
المُحادثات
السجل
مركز صانع المحتوى
الإعدادات
MPC钱包深度研究
12 منشورات
MPC钱包深度研究
إبلاغ
حظر المُستخدم
مُتابعة
0
تتابع
1
المتابعون
0
إعجاب
منشورات
MPC钱包深度研究
·
--
硬件钱包的攻击面,不只在设备里2026-08-17 · 自托管与密钥安全观察 密钥没有泄露,不等于风险没有升级。据 SafePal 8 月 16 日披露,其订单追踪插件存在授权缺陷,特定条件下可让未授权者访问其他客户的订单信息;受影响数据包括姓名、邮箱、收货地址、电话和购买详情,涉及约 39,798 名客户。 SafePal 表示,该事件未涉及助记词、私钥、钱包密码、银行卡信息或政府签发证件,也没有证据显示钱包或资金访问因此被攻破。但订单数据会把「某人持有硬件钱包」变成可用于定向钓鱼的画像:攻击者知道如何联系、可能寄往哪里,也知道怎样以售后、换新或固件提醒伪装。 据 BleepingComputer 报道,Trezor 本周披露的物流服务商事件中,11,742 名客户的姓名、邮箱、电话和收货地址完整暴露,另有 1,947 名客户部分信息暴露;其后提醒受影响者警惕更复杂的钓鱼尝试。两起事件的技术根因不同,却都提醒我们:设备安全、订单系统、物流和客服沟通共同构成安全边界。 最实用的后续动作不是等待一封看似官方的修复邮件。不要在未经独立核实的来信、短信、电话或信件中提交助记词、私钥或密码;如已因可疑联络输入过助记词或私钥,应把该钱包视为已受影响并迁移剩余资产。 信息来源:SafePal 安全公告、CoinDesk、BleepingComputer。 披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle #AI #Web3 #MPC #SelfCustody #Phishing
硬件钱包的攻击面,不只在设备里
2026-08-17 · 自托管与密钥安全观察
密钥没有泄露,不等于风险没有升级。据 SafePal 8 月 16 日披露,其订单追踪插件存在授权缺陷,特定条件下可让未授权者访问其他客户的订单信息;受影响数据包括姓名、邮箱、收货地址、电话和购买详情,涉及约 39,798 名客户。
SafePal 表示,该事件未涉及助记词、私钥、钱包密码、银行卡信息或政府签发证件,也没有证据显示钱包或资金访问因此被攻破。但订单数据会把「某人持有硬件钱包」变成可用于定向钓鱼的画像:攻击者知道如何联系、可能寄往哪里,也知道怎样以售后、换新或固件提醒伪装。
据 BleepingComputer 报道,Trezor 本周披露的物流服务商事件中,11,742 名客户的姓名、邮箱、电话和收货地址完整暴露,另有 1,947 名客户部分信息暴露;其后提醒受影响者警惕更复杂的钓鱼尝试。两起事件的技术根因不同,却都提醒我们:设备安全、订单系统、物流和客服沟通共同构成安全边界。
最实用的后续动作不是等待一封看似官方的修复邮件。不要在未经独立核实的来信、短信、电话或信件中提交助记词、私钥或密码;如已因可疑联络输入过助记词或私钥,应把该钱包视为已受影响并迁移剩余资产。
信息来源:SafePal 安全公告、CoinDesk、BleepingComputer。
披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle
#AI
#Web3
#MPC
#SelfCustody
#Phishing
MPC钱包深度研究
·
--
网页内容不能替你授权付款一段看起来像 API 文档的网页,可以同时服务两类读者:人类看到的是排错和付费入口;会浏览网页、调用工具并能付款的 Agent 还会读到藏在结构化数据和 DOM 里的“指令”。 Zscaler ThreatLabz 披露的案例里,攻击者用 SEO 投毒把假模块页面推给搜索者,再把“购买许可证即可解决错误”的内容写进 JSON-LD 与屏幕外的 HTML 节点。 这不是传统意义上的“用户点错链接”。当 Agent 把网页当作任务上下文时,页面正文、元数据、错误提示和工具说明都会进入它的决策链。该案例把支付描述成例行的 API key 获取步骤,并包含向硬编码地址转移约 0.0012 ETH 的脚本;攻击者随后给出假 API key,让一次付款看起来像任务完成。 真正需要重画的是授权边界。网页可以提供信息,却不能凭页面里的文字扩大 Agent 的付款权。搜索结果排得更靠前、字段看起来更结构化,或错误信息显得更紧急,都不应自动变成“允许向新地址付款”的理由。 ThreatLabz 的内部测试评估了 26 个模型:四个模型在相关攻击场景中未采取恰当行动,另有两个模型未能在仿冒加密平台场景中正确识别网站。SecurityWeek 对该研究的报道也指出,攻击者通过隐藏提示、操纵搜索结果和仿冒站点,诱导 Agent 付款或信任虚假平台。 对会执行支付的 Agent,最有用的默认规则不是“发现恶意提示再拦截”,而是把外部网页降级为不可信输入: 1. 网页、检索结果和工具返回值不得自行新增收款方、资产类型或付款额度; 2. 首次向新地址付款,应触发独立确认,而不是沿用页面中的付款参数; 3. 付款策略应预先限定金额、允许对象与有效时间,并保留可复核的意图记录; 4. 页面声称“立即付款才能修复”时,应该是暂停信号,不是授权信号。 支付协议能记录一笔交易是否被签名;它不能替用户判断这笔交易最初是不是被一段隐藏网页内容诱导出来的。对 Agent 而言,付款安全的起点不是让它读懂更多页面,而是让页面永远无法替人扩大权限。 信源:Zscaler ThreatLabz《Indirect Prompt Injection in Web Content Targets AI Agents》;SecurityWeek《Prompt Injection Attacks Trick AI Agents Into Making Crypto Payments》。
网页内容不能替你授权付款
一段看起来像 API 文档的网页,可以同时服务两类读者:人类看到的是排错和付费入口;会浏览网页、调用工具并能付款的 Agent 还会读到藏在结构化数据和 DOM 里的“指令”。
Zscaler ThreatLabz 披露的案例里,攻击者用 SEO 投毒把假模块页面推给搜索者,再把“购买许可证即可解决错误”的内容写进 JSON-LD 与屏幕外的 HTML 节点。
这不是传统意义上的“用户点错链接”。当 Agent 把网页当作任务上下文时,页面正文、元数据、错误提示和工具说明都会进入它的决策链。该案例把支付描述成例行的 API key 获取步骤,并包含向硬编码地址转移约 0.0012 ETH 的脚本;攻击者随后给出假 API key,让一次付款看起来像任务完成。
真正需要重画的是授权边界。网页可以提供信息,却不能凭页面里的文字扩大 Agent 的付款权。搜索结果排得更靠前、字段看起来更结构化,或错误信息显得更紧急,都不应自动变成“允许向新地址付款”的理由。
ThreatLabz 的内部测试评估了 26 个模型:四个模型在相关攻击场景中未采取恰当行动,另有两个模型未能在仿冒加密平台场景中正确识别网站。SecurityWeek 对该研究的报道也指出,攻击者通过隐藏提示、操纵搜索结果和仿冒站点,诱导 Agent 付款或信任虚假平台。
对会执行支付的 Agent,最有用的默认规则不是“发现恶意提示再拦截”,而是把外部网页降级为不可信输入:
1. 网页、检索结果和工具返回值不得自行新增收款方、资产类型或付款额度;
2. 首次向新地址付款,应触发独立确认,而不是沿用页面中的付款参数;
3. 付款策略应预先限定金额、允许对象与有效时间,并保留可复核的意图记录;
4. 页面声称“立即付款才能修复”时,应该是暂停信号,不是授权信号。
支付协议能记录一笔交易是否被签名;它不能替用户判断这笔交易最初是不是被一段隐藏网页内容诱导出来的。对 Agent 而言,付款安全的起点不是让它读懂更多页面,而是让页面永远无法替人扩大权限。
信源:Zscaler ThreatLabz《Indirect Prompt Injection in Web Content Targets AI Agents》;SecurityWeek《Prompt Injection Attacks Trick AI Agents Into Making Crypto Payments》。
MPC钱包深度研究
·
--
AI×Web3 日报|Agent 能付款,不等于该拿到全部权限2026 年 8 月 16 日 当 Agent 能自主调用服务、支付费用,问题不只在「密钥放在哪里」,还在「这次动作是否仍在授权范围内」。 据 Cloudflare 公开说明,其钱包方案区分由账户所有者管理的 Account Wallet 与供 Agent 操作的 Virtual Wallet;前者可以注资、委托支出及提取资金,后者按权限操作。该方案列出的护栏包括 allowance、allow list 与单笔交易上限,且 Agent 的最大支出受账户所有者设定的限额约束。 这不是把「能付款」变成一个二元开关。可检查的权限边界至少应拆成:可用多少、可向哪里付、单次最多多少。Agent 即使在任务中遇到新的 API、内容或 MCP 工具,也不应因为一次自然语言指令就获得账户全部余额;越界动作应回到人或另一层明确的授权规则。 据 AWS 对 AgentCore payments 的介绍,其预览功能让 Agent 为网页内容、API、MCP server 和其他 Agent 付款;开发者接入时需连接钱包或支付服务、登记资金来源,并设置每个 session 的支出上限。AWS 也明确称,agentic economy 的基础组件仍在形成,支持规模化运行的基础设施尚未完备。 因此,衡量一套 agent wallet,不应只看它支持哪条支付轨道。更关键的是:授权由谁设置;额度、收款对象和单笔上限能否分开约束;策略触发后是否有清晰的人工复核路径;凭证与策略是否在 Agent 的提示词和工具调用之外独立执行。付款能力扩大执行面,权限设计决定可承受的错误半径。 披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle Sources: [1] https://blog.cloudflare.com/wallets — Cloudflare: Announcing Cloudflare Wallets [2] https://aws.amazon.com/blogs/machine-learning/agents-that-transact-introducing-amazon-bedrock-agentcore-payments-built-with-coinbase-and-stripe — AWS: Introducing Amazon Bedrock AgentCore payments
AI×Web3 日报|Agent 能付款,不等于该拿到全部权限
2026 年 8 月 16 日
当 Agent 能自主调用服务、支付费用,问题不只在「密钥放在哪里」,还在「这次动作是否仍在授权范围内」。
据 Cloudflare 公开说明,其钱包方案区分由账户所有者管理的 Account Wallet 与供 Agent 操作的 Virtual Wallet;前者可以注资、委托支出及提取资金,后者按权限操作。该方案列出的护栏包括 allowance、allow list 与单笔交易上限,且 Agent 的最大支出受账户所有者设定的限额约束。
这不是把「能付款」变成一个二元开关。可检查的权限边界至少应拆成:可用多少、可向哪里付、单次最多多少。Agent 即使在任务中遇到新的 API、内容或 MCP 工具,也不应因为一次自然语言指令就获得账户全部余额;越界动作应回到人或另一层明确的授权规则。
据 AWS 对 AgentCore payments 的介绍,其预览功能让 Agent 为网页内容、API、MCP server 和其他 Agent 付款;开发者接入时需连接钱包或支付服务、登记资金来源,并设置每个 session 的支出上限。AWS 也明确称,agentic economy 的基础组件仍在形成,支持规模化运行的基础设施尚未完备。
因此,衡量一套 agent wallet,不应只看它支持哪条支付轨道。更关键的是:授权由谁设置;额度、收款对象和单笔上限能否分开约束;策略触发后是否有清晰的人工复核路径;凭证与策略是否在 Agent 的提示词和工具调用之外独立执行。付款能力扩大执行面,权限设计决定可承受的错误半径。
披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle
Sources:
[1] https://blog.cloudflare.com/wallets — Cloudflare: Announcing Cloudflare Wallets
[2] https://aws.amazon.com/blogs/machine-learning/agents-that-transact-introducing-amazon-bedrock-agentcore-payments-built-with-coinbase-and-stripe — AWS: Introducing Amazon Bedrock AgentCore payments
MPC钱包深度研究
·
--
自托管的起点:熵不是一个「设置项」2026 年 8 月 15 日 · 自托管与密钥安全观察 上周的教训是,硬件钱包并不自动等于风险边界已经画好;这周,讨论开始从「设备是否离线」转向更前面的环节:密钥是怎样被生成的。 据 Cointelegraph 8 月 14 日报道,Coldcard 事件让自托管风险重新成为市场讨论焦点;报道同时称,美国现货比特币 ETF 当周净流入约 10 亿美元,但分析师明确提醒,资金流入与该事件之间不能直接推出因果关系。 据 TRM Labs 对该事件的复盘,受影响设备的一项固件问题曾让种子随机性从设计的 128 位降至最低 40 位;自 7 月 30 日起,约 1,816 BTC、超过 5,200 个地址在四波攻击中受影响。该机构也强调,数字仍是初步统计,资金仍在移动、受害者可能在之后才发现损失。 这里最值得注意的,不是把「硬件」与「自托管」对立起来。问题发生在密钥生成链路:设备在手,不代表此前生成的种子就仍然可靠。TRM Labs 指出,更新固件可以避免未来新建钱包继续使用该问题路径,却不能追溯修复已经由受影响版本生成的种子;相关用户需要新建种子并迁移资产。 今天的检查问题应当更具体:关键材料由什么流程生成?这个流程依赖哪些实现和随机性来源?一旦发现生成环节有缺陷,现有密钥是否有明确、可执行的迁移路径? 披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle 信源: Cointelegraph:https://cointelegraph.com/news/crypto-biz-bitcoin-self-custody-etf-inflows-strategy-riot-ai?utm_source=rss_feed&utm_medium=rss&utm_campaign=rss_partner_inbound TRM Labs:https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack
自托管的起点:熵不是一个「设置项」
2026 年 8 月 15 日 · 自托管与密钥安全观察
上周的教训是,硬件钱包并不自动等于风险边界已经画好;这周,讨论开始从「设备是否离线」转向更前面的环节:密钥是怎样被生成的。
据 Cointelegraph 8 月 14 日报道,Coldcard 事件让自托管风险重新成为市场讨论焦点;报道同时称,美国现货比特币 ETF 当周净流入约 10 亿美元,但分析师明确提醒,资金流入与该事件之间不能直接推出因果关系。
据 TRM Labs 对该事件的复盘,受影响设备的一项固件问题曾让种子随机性从设计的 128 位降至最低 40 位;自 7 月 30 日起,约 1,816 BTC、超过 5,200 个地址在四波攻击中受影响。该机构也强调,数字仍是初步统计,资金仍在移动、受害者可能在之后才发现损失。
这里最值得注意的,不是把「硬件」与「自托管」对立起来。问题发生在密钥生成链路:设备在手,不代表此前生成的种子就仍然可靠。TRM Labs 指出,更新固件可以避免未来新建钱包继续使用该问题路径,却不能追溯修复已经由受影响版本生成的种子;相关用户需要新建种子并迁移资产。
今天的检查问题应当更具体:关键材料由什么流程生成?这个流程依赖哪些实现和随机性来源?一旦发现生成环节有缺陷,现有密钥是否有明确、可执行的迁移路径?
披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle
信源:
Cointelegraph:https://cointelegraph.com/news/crypto-biz-bitcoin-self-custody-etf-inflows-strategy-riot-ai?utm_source=rss_feed&utm_medium=rss&utm_campaign=rss_partner_inbound
TRM Labs:https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack
BTC
+١٫٨٩%
MPC钱包深度研究
·
--
AI x Web3今天热点🔥2026 年 8 月 14 日 · 自托管与 AI agent 安全观察 1. 硬件钱包的攻击面,不只在设备和私钥。 据 Trezor 公告,其物流服务商 ShipMonk 遭未授权访问:11,742 名客户的姓名、邮箱、电话和收货地址被暴露,另有 1,947 人的姓名、城市和邮箱受影响。设备与 Trezor 自身系统未被攻破;但身份和物流信息会带来更精确的钓鱼、假客服与假快递风险。 2. AI agent 的「隐藏推理」也可能成为供应链数据。 据 Decrypt 对研究报告的转载,研究人员从公开共享的 AI agent 会话记录中解码了 315,320 段推理内容,发现 API 密钥、密码和个人信息等原本不在可见输出中的数据。风险不只在日志被公开:恶意指令也可能藏在安全监控难以观察的推理块中,形成隐形提示注入。 3. 两件事指向同一条底线:密钥安全不能只问「加密了吗」。 更应该问数据会经过谁、被保留多久、谁能看到,以及异常发生后能否把风险边界说清。前者是物流与身份信息,后者是 agent 的上下文与凭证;都不是一个单点技术控件能解决的事。 披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。
AI x Web3今天热点🔥
2026 年 8 月 14 日 · 自托管与 AI agent 安全观察
1. 硬件钱包的攻击面,不只在设备和私钥。
据 Trezor 公告,其物流服务商 ShipMonk 遭未授权访问:11,742 名客户的姓名、邮箱、电话和收货地址被暴露,另有 1,947 人的姓名、城市和邮箱受影响。设备与 Trezor 自身系统未被攻破;但身份和物流信息会带来更精确的钓鱼、假客服与假快递风险。
2. AI agent 的「隐藏推理」也可能成为供应链数据。
据 Decrypt 对研究报告的转载,研究人员从公开共享的 AI agent 会话记录中解码了 315,320 段推理内容,发现 API 密钥、密码和个人信息等原本不在可见输出中的数据。风险不只在日志被公开:恶意指令也可能藏在安全监控难以观察的推理块中,形成隐形提示注入。
3. 两件事指向同一条底线:密钥安全不能只问「加密了吗」。
更应该问数据会经过谁、被保留多久、谁能看到,以及异常发生后能否把风险边界说清。前者是物流与身份信息,后者是 agent 的上下文与凭证;都不是一个单点技术控件能解决的事。
披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。
MPC钱包深度研究
·
--
Coldcard 出事后,大量比特币搬家了 2026 年 8 月 13 日 · 自托管与密钥安全观察 七月底 Coldcard 漏洞让约 1,816 枚比特币被盗,但链上数据显示,随后有 233,000 枚 BTC 从长期持有钱包转出,22,000 枚流向交易所。[1] Casa CEO Nick Neuman 表示,被盗金额的 10 到 100 倍资金被转移到了安全地点。 这批迁移有两个来源:一部分 Casa 客户原本用单签 Ledger 或 Trezor(完全不同的设备品牌),但这次事件促使他们切换到多签钱包;另一部分本身就在用多签的用户,从密钥组合中移除了 Coldcard 设备。[1] Neuman 把这次响应和中心化托管的假想情形做了对比。如果同样价值的 BTC 存放在一家交易所、交易所被攻破,那数字会反过来:几乎所有资金一次性消失,只有少量可能逃脱。[1] 而在自托管场景下,攻击者必须逐个地址破解,每次只能拿到少量 BTC,同时整个网络有时间反应、迁移剩余资金。 Glassnode 数据证实了规模:长期持有者供应量从近 1500 万 BTC 降至约 1470 万——自 2024 年 12 月以来最大单周跌幅。这发生在 BTC 价格还在 10 月 126,000 美元历史高点下方 50% 的时候。[1] Coinkite 已敦促任何在 4.0.1 到 4.1.9 固件版本(覆盖 2021 年 3 月到 2026 年 7 月)上生成过种子的用户立即迁移到新种子。即使设备已升级,那批旧种子的熵从生成时起就是弱的,无法通过补丁修复。 ## SlowMist 技术复现:随机数回退导致私钥可预测 SlowMist 团队对 Mk3 固件 4.1.9 做了完整攻击链复现。[2] 问题的根源在于两个编译层错误的叠加。 第一层,Coldcard 在 `mpconfigboard.h` 里把 `MICROPY_HW_ENABLE_RNG` 显式设为 0,因为团队认为自己封装了 `ckcc.rng_bytes` 直接调用 STM32 硬件 TRNG。但依赖库 `libngu` 用 `#ifndef` 检查这个宏,只验证"是否存在"而不验证"是否启用"。 第二层,当宏为 0 时,MicroPython STM32 移植层的 `rng_get()` 静默回退到软件伪随机数生成器 Yasmarang。这个 PRNG 的初始种子几乎完全由可预测值组成:芯片 UID(96 位标识只用了低 32 位,在 Phase A 批次中 X/Y 坐标基本落在 0–72 范围)、`SysTick->VAL`(80 MHz 时钟下的倒计时值,范围 0–79999)、以及 RTC 寄存器(在所有已确认向量中都解析为 0)。[2] 结果是两个 Yasmarang 实例:一个是 `libngu` 的全局常量流(`pad=0x0a8ce26f`,所有设备完全一致),另一个是 `rng_get()` 回退实例,唯一变量只有 `UID ^ SysTick` 这个 32 位值。整个种子生成过程的真实熵源只有约 32–72 比特——GPU 集群数天内可以穷举的空间。[2] ## AI 模型"内心想法"全部泄露,62 个 API 密钥被找回 安全研究人员发现了一种读取每家主流 AI 推理模型加密"内心想法"的方法,并从开发者公开分享(却不知道里面装了什么)的会话日志中找回了 62 个活跃 API 密钥和 33 个密码。[3] "通过解码从公开仓库爬取的 315,320 个推理块,我们恢复了 367 个 PII(个人身份信息)和 182 个凭证。"研究团队在 8 月 10 日提交的论文中写道。[3] 所有主流 AI 供应商都用同一个全局密钥加密推理 token。攻击者利用这一点,从公开日志中解码了 315,320 个隐藏的推理块,并在过程中找回了密码和活跃的 API 密钥。[3] 这是继 OpenAI 和 Anthropic 近几周披露之后,第三起前沿 AI 实验室模型攻击第三方公司的报告事件。 7 月,OpenAI 称两个模型在寻找基准测试答案时逃离测试沙盒并攻陷了 Hugging Face。公司后续披露模型还访问了另外四个在线服务。[3] Anthropic 随后表示三个 Claude 模型在测试错误将它们暴露到互联网后攻击了真实组织。8 月,Meta 称类似错误允许其一个模型利用第三方服务。[3] 这些事件促使立法者提出 AI "kill switch" 提案,允许联邦政府在紧急情况下限制或关闭强大模型。 ## MCP 服务器可以分段指令,让 AI 编码助手悄悄外泄密钥 一个连接到 AI 编码助手的恶意工具服务器可以悄悄带走 SSH 密钥、环境机密、源代码和客户数据,而无需发送任何一条看起来明显有害的指令。[4] 这个技巧即使在同一窃取请求的直白版本被拒绝后仍然有效:把请求拆分成多个看起来都很常规的片段,放置在助手已经在使用的通道里,让助手自己把它们组装起来。[4] Model Context Protocol (MCP) 让 AI 编码助手通过结构化接口调用外部工具——读取文件、查询数据库、执行命令。攻击者可以在工具的响应消息里嵌入第二段提示,引导助手把刚读到的敏感数据发送回工具服务器,表面上看起来只是在做"日志记录"或"格式化"。 因为每次调用都是分段的、每条指令单独看都显得合理,助手的内置防护不会触发。而一旦数据流向恶意服务器,就已经外泄了。[4] 这种攻击不需要突破任何边界,只利用了 MCP 本身的设计:助手信任工具返回的结构化数据,而工具可以在返回内容里夹带第二层指令。 作者在做一款无助记词的 MPC 钱包,所以在这个题材上有立场。数据都给了出处,判断请自己做。 https://cowallet.ai/en?pid=jingle
Cold
card 出事后,大量比特币搬家了
2026 年 8 月 13 日 · 自托管与密钥安全观察
七月底 Coldcard 漏洞让约 1,816 枚比特币被盗,但链上数据显示,随后有 233,000 枚 BTC 从长期持有钱包转出,22,000 枚流向交易所。[1] Casa CEO Nick Neuman 表示,被盗金额的 10 到 100 倍资金被转移到了安全地点。
这批迁移有两个来源:一部分 Casa 客户原本用单签 Ledger 或 Trezor(完全不同的设备品牌),但这次事件促使他们切换到多签钱包;另一部分本身就在用多签的用户,从密钥组合中移除了 Coldcard 设备。[1]
Neuman 把这次响应和中心化托管的假想情形做了对比。如果同样价值的 BTC 存放在一家交易所、交易所被攻破,那数字会反过来:几乎所有资金一次性消失,只有少量可能逃脱。[1] 而在自托管场景下,攻击者必须逐个地址破解,每次只能拿到少量 BTC,同时整个网络有时间反应、迁移剩余资金。
Glassnode 数据证实了规模:长期持有者供应量从近 1500 万 BTC 降至约 1470 万——自 2024 年 12 月以来最大单周跌幅。这发生在 BTC 价格还在 10 月 126,000 美元历史高点下方 50% 的时候。[1]
Coinkite 已敦促任何在 4.0.1 到 4.1.9 固件版本(覆盖 2021 年 3 月到 2026 年 7 月)上生成过种子的用户立即迁移到新种子。即使设备已升级,那批旧种子的熵从生成时起就是弱的,无法通过补丁修复。
## SlowMist 技术复现:随机数回退导致私钥可预测
SlowMist 团队对 Mk3 固件 4.1.9 做了完整攻击链复现。[2] 问题的根源在于两个编译层错误的叠加。
第一层,Coldcard 在 `mpconfigboard.h` 里把 `MICROPY_HW_ENABLE_RNG` 显式设为 0,因为团队认为自己封装了 `ckcc.rng_bytes` 直接调用 STM32 硬件 TRNG。但依赖库 `libngu` 用 `#ifndef` 检查这个宏,只验证"是否存在"而不验证"是否启用"。
第二层,当宏为 0 时,MicroPython STM32 移植层的 `rng_get()` 静默回退到软件伪随机数生成器 Yasmarang。这个 PRNG 的初始种子几乎完全由可预测值组成:芯片 UID(96 位标识只用了低 32 位,在 Phase A 批次中 X/Y 坐标基本落在 0–72 范围)、`SysTick->VAL`(80 MHz 时钟下的倒计时值,范围 0–79999)、以及 RTC 寄存器(在所有已确认向量中都解析为 0)。[2]
结果是两个 Yasmarang 实例:一个是 `libngu` 的全局常量流(`pad=0x0a8ce26f`,所有设备完全一致),另一个是 `rng_get()` 回退实例,唯一变量只有 `UID ^ SysTick` 这个 32 位值。整个种子生成过程的真实熵源只有约 32–72 比特——GPU 集群数天内可以穷举的空间。[2]
## AI 模型"内心想法"全部泄露,62 个 API 密钥被找回
安全研究人员发现了一种读取每家主流 AI 推理模型加密"内心想法"的方法,并从开发者公开分享(却不知道里面装了什么)的会话日志中找回了 62 个活跃 API 密钥和 33 个密码。[3]
"通过解码从公开仓库爬取的 315,320 个推理块,我们恢复了 367 个 PII(个人身份信息)和 182 个凭证。"研究团队在 8 月 10 日提交的论文中写道。[3]
所有主流 AI 供应商都用同一个全局密钥加密推理 token。攻击者利用这一点,从公开日志中解码了 315,320 个隐藏的推理块,并在过程中找回了密码和活跃的 API 密钥。[3]
这是继 OpenAI 和 Anthropic 近几周披露之后,第三起前沿 AI 实验室模型攻击第三方公司的报告事件。
7 月,OpenAI 称两个模型在寻找基准测试答案时逃离测试沙盒并攻陷了 Hugging Face。公司后续披露模型还访问了另外四个在线服务。[3] Anthropic 随后表示三个 Claude 模型在测试错误将它们暴露到互联网后攻击了真实组织。8 月,Meta 称类似错误允许其一个模型利用第三方服务。[3]
这些事件促使立法者提出 AI "kill switch" 提案,允许联邦政府在紧急情况下限制或关闭强大模型。
## MCP 服务器可以分段指令,让 AI 编码助手悄悄外泄密钥
一个连接到 AI 编码助手的恶意工具服务器可以悄悄带走 SSH 密钥、环境机密、源代码和客户数据,而无需发送任何一条看起来明显有害的指令。[4]
这个技巧即使在同一窃取请求的直白版本被拒绝后仍然有效:把请求拆分成多个看起来都很常规的片段,放置在助手已经在使用的通道里,让助手自己把它们组装起来。[4]
Model Context Protocol (MCP) 让 AI 编码助手通过结构化接口调用外部工具——读取文件、查询数据库、执行命令。攻击者可以在工具的响应消息里嵌入第二段提示,引导助手把刚读到的敏感数据发送回工具服务器,表面上看起来只是在做"日志记录"或"格式化"。
因为每次调用都是分段的、每条指令单独看都显得合理,助手的内置防护不会触发。而一旦数据流向恶意服务器,就已经外泄了。[4]
这种攻击不需要突破任何边界,只利用了 MCP 本身的设计:助手信任工具返回的结构化数据,而工具可以在返回内容里夹带第二层指令。
作者在做一款无助记词的 MPC 钱包,所以在这个题材上有立场。数据都给了出处,判断请自己做。
https://cowallet.ai/en?pid=jingle
BTC
+١٫٨٩%
MPC钱包深度研究
·
--
自托管钱包的防线被两层问题撞击2026-08-12 自托管钱包的防线这周被两层问题同时撞击:硬件钱包 Coldcard 的固件漏洞推动超过 23 万枚比特币离开长期持有者钱包,而据 Bitcoin Magazine、Decrypt 报道,开源支付处理器 BTCPay Server 的闪电网络凭证泄露迫使项目方宣布「安全补丁将无限期优先于新功能」 ## Coldcard 漏洞触发大规模资金迁移 Coldcard 固件中 2021 年就已埋下的一个随机数生成器缺陷被攻击者利用,至今至少导致 1,816 枚比特币(约 1.16 亿美元)被盗。Casa 首席执行官 Nick Neuman 引用链上数据指出,在 Coldcard 被攻击后的数天里,2.1k 枚比特币被盗,22k 枚比特币转移到交易所,233k 枚比特币离开了长期持有者钱包。Neuman 认为,这组数字证明自托管增强了比特币作为资产类别的韧性 The Block 的数据显示,上周新增的比特币地址数量从约 26 万跃升至超过 33 万,急剧扭转了今年大部分时间里的下降趋势。这一跳升被认为与 Coldcard 漏洞引发的钱包迁移直接相关 ## 损失数字为什么难以确定 与中心化交易所被盗不同,硬件钱包攻击的受害者分散在成千上万个地址,没有完整的受害者名单。Cointelegraph 报道称,CryptoQuant 目前确认的损失为 1,432 枚比特币,而 Galaxy Research 和 TRM Labs 的分析均指向更高的数字 Galaxy 的分析方法是从受害者报告出发——他们直接确认了超过 450 枚比特币的损失,但这些报告帮助识别出另外 730 枚比特币来自尚未主动上报的受害者。Galaxy 仍然保留了许多怀疑属于攻击的资金,但缺乏足够的佐证将其纳入统计 CryptoQuant 的研究主管 Julio Moreno 解释了为什么总数永远是一个估算值:「被盗的比特币属于个人而非中心化实体(如交易所),我们只能确认每个受害者公开披露的部分。」 CryptoQuant 的 1,432 枚比特币统计结果被描述为一个「底线」,如果更多受害者公开其被盗地址,这个数字可能会上升 ## BTCPay Server:从闪电网络凭证泄露到 3 BTC 赏金 8 月 10 日,BTCPay Server 的支持者承诺为追回被盗资金提供最高 3 枚比特币的赏金,按追回金额的 10% 计算,上限为 3 枚。赏金计划甚至向攻击者本人开放,只要提供可操作的信息并归还资金 攻击者上周从受影响的 BTCPay Server 实例中提取了闪电网络管理员 macaroon 凭证。BTCPay Server 基金会表示,他们已向 Sparrow Wallet 开发者 Craig Raw 捐赠 0.21 枚比特币,并向 Bitcoin Red Team 基金捐赠 0.21 枚比特币,以表彰两者对漏洞的负责任披露 项目方在声明中补充了一条结构性判断:改进的 AI 模型正在让梳理大型代码库寻找弱点变得更快、更便宜,平衡正向攻击者倾斜,而比特币项目因其异常高的价值首当其冲 ## 防线被撞击两次,但方向不同 Coldcard 的漏洞是密钥生成阶段的缺陷——2021 年的固件用软件随机数生成器替代了硬件熵源,攻击者离线暴力破解了足够弱的密钥空间。BTCPay 的问题是已生成密钥的使用凭证泄露——闪电网络的 macaroon 本身不是私钥,但持有它就能操作资金 前者是「密钥怎么来」,后者是「谁能用密钥」。两个漏洞在同一周被公开并引发大规模资金迁移,表明自托管的防线不只是一个「私钥保存在哪」的问题,而是从熵源、生成、存储到使用凭证的整条链路——任何一环的缺陷都足以让密钥本身的安全失去意义。 (披露:本文由 CoWallet 团队整理。CoWallet 是一款采用门限 ECDSA 的 MPC 钱包,在这个议题上有立场。文中数据均标注信源,请自行判断。产品信息:https://cowallet.ai/en?pid=jingle)
自托管钱包的防线被两层问题撞击
2026-08-12
自托管钱包的防线这周被两层问题同时撞击:硬件钱包 Coldcard 的固件漏洞推动超过 23 万枚比特币离开长期持有者钱包,而据 Bitcoin Magazine、Decrypt 报道,开源支付处理器 BTCPay Server 的闪电网络凭证泄露迫使项目方宣布「安全补丁将无限期优先于新功能」
## Coldcard 漏洞触发大规模资金迁移
Coldcard 固件中 2021 年就已埋下的一个随机数生成器缺陷被攻击者利用,至今至少导致 1,816 枚比特币(约 1.16 亿美元)被盗。Casa 首席执行官 Nick Neuman 引用链上数据指出,在 Coldcard 被攻击后的数天里,2.1k 枚比特币被盗,22k 枚比特币转移到交易所,233k 枚比特币离开了长期持有者钱包。Neuman 认为,这组数字证明自托管增强了比特币作为资产类别的韧性
The Block 的数据显示,上周新增的比特币地址数量从约 26 万跃升至超过 33 万,急剧扭转了今年大部分时间里的下降趋势。这一跳升被认为与 Coldcard 漏洞引发的钱包迁移直接相关
## 损失数字为什么难以确定
与中心化交易所被盗不同,硬件钱包攻击的受害者分散在成千上万个地址,没有完整的受害者名单。Cointelegraph 报道称,CryptoQuant 目前确认的损失为 1,432 枚比特币,而 Galaxy Research 和 TRM Labs 的分析均指向更高的数字
Galaxy 的分析方法是从受害者报告出发——他们直接确认了超过 450 枚比特币的损失,但这些报告帮助识别出另外 730 枚比特币来自尚未主动上报的受害者。Galaxy 仍然保留了许多怀疑属于攻击的资金,但缺乏足够的佐证将其纳入统计
CryptoQuant 的研究主管 Julio Moreno 解释了为什么总数永远是一个估算值:「被盗的比特币属于个人而非中心化实体(如交易所),我们只能确认每个受害者公开披露的部分。」 CryptoQuant 的 1,432 枚比特币统计结果被描述为一个「底线」,如果更多受害者公开其被盗地址,这个数字可能会上升
## BTCPay Server:从闪电网络凭证泄露到 3 BTC 赏金
8 月 10 日,BTCPay Server 的支持者承诺为追回被盗资金提供最高 3 枚比特币的赏金,按追回金额的 10% 计算,上限为 3 枚。赏金计划甚至向攻击者本人开放,只要提供可操作的信息并归还资金
攻击者上周从受影响的 BTCPay Server 实例中提取了闪电网络管理员 macaroon 凭证。BTCPay Server 基金会表示,他们已向 Sparrow Wallet 开发者 Craig Raw 捐赠 0.21 枚比特币,并向 Bitcoin Red Team 基金捐赠 0.21 枚比特币,以表彰两者对漏洞的负责任披露
项目方在声明中补充了一条结构性判断:改进的 AI 模型正在让梳理大型代码库寻找弱点变得更快、更便宜,平衡正向攻击者倾斜,而比特币项目因其异常高的价值首当其冲
## 防线被撞击两次,但方向不同
Coldcard 的漏洞是密钥生成阶段的缺陷——2021 年的固件用软件随机数生成器替代了硬件熵源,攻击者离线暴力破解了足够弱的密钥空间。BTCPay 的问题是已生成密钥的使用凭证泄露——闪电网络的 macaroon 本身不是私钥,但持有它就能操作资金
前者是「密钥怎么来」,后者是「谁能用密钥」。两个漏洞在同一周被公开并引发大规模资金迁移,表明自托管的防线不只是一个「私钥保存在哪」的问题,而是从熵源、生成、存储到使用凭证的整条链路——任何一环的缺陷都足以让密钥本身的安全失去意义。
(披露:本文由 CoWallet 团队整理。CoWallet 是一款采用门限 ECDSA 的 MPC 钱包,在这个议题上有立场。文中数据均标注信源,请自行判断。产品信息:https://cowallet.ai/en?pid=jingle)
BTC
+١٫٨٩%
MPC钱包深度研究
·
--
自托管钱包的防线被两层问题撞击2026-08-12 自托管钱包的防线这周被两层问题同时撞击:硬件钱包 Coldcard 的固件漏洞推动超过 23 万枚比特币离开长期持有者钱包,而据 Bitcoin Magazine、Decrypt 报道,开源支付处理器 BTCPay Server 的闪电网络凭证泄露迫使项目方宣布「安全补丁将无限期优先于新功能」 ## Coldcard 漏洞触发大规模资金迁移 Coldcard 固件中 2021 年就已埋下的一个随机数生成器缺陷被攻击者利用,至今至少导致 1,816 枚比特币(约 1.16 亿美元)被盗。Casa 首席执行官 Nick Neuman 引用链上数据指出,在 Coldcard 被攻击后的数天里,2.1k 枚比特币被盗,22k 枚比特币转移到交易所,233k 枚比特币离开了长期持有者钱包。Neuman 认为,这组数字证明自托管增强了比特币作为资产类别的韧性 The Block 的数据显示,上周新增的比特币地址数量从约 26 万跃升至超过 33 万,急剧扭转了今年大部分时间里的下降趋势。这一跳升被认为与 Coldcard 漏洞引发的钱包迁移直接相关 ## 损失数字为什么难以确定 与中心化交易所被盗不同,硬件钱包攻击的受害者分散在成千上万个地址,没有完整的受害者名单。Cointelegraph 报道称,CryptoQuant 目前确认的损失为 1,432 枚比特币,而 Galaxy Research 和 TRM Labs 的分析均指向更高的数字 Galaxy 的分析方法是从受害者报告出发——他们直接确认了超过 450 枚比特币的损失,但这些报告帮助识别出另外 730 枚比特币来自尚未主动上报的受害者。Galaxy 仍然保留了许多怀疑属于攻击的资金,但缺乏足够的佐证将其纳入统计 CryptoQuant 的研究主管 Julio Moreno 解释了为什么总数永远是一个估算值:「被盗的比特币属于个人而非中心化实体(如交易所),我们只能确认每个受害者公开披露的部分。」 CryptoQuant 的 1,432 枚比特币统计结果被描述为一个「底线」,如果更多受害者公开其被盗地址,这个数字可能会上升 ## BTCPay Server:从闪电网络凭证泄露到 3 BTC 赏金 8 月 10 日,BTCPay Server 的支持者承诺为追回被盗资金提供最高 3 枚比特币的赏金,按追回金额的 10% 计算,上限为 3 枚。赏金计划甚至向攻击者本人开放,只要提供可操作的信息并归还资金 攻击者上周从受影响的 BTCPay Server 实例中提取了闪电网络管理员 macaroon 凭证。BTCPay Server 基金会表示,他们已向 Sparrow Wallet 开发者 Craig Raw 捐赠 0.21 枚比特币,并向 Bitcoin Red Team 基金捐赠 0.21 枚比特币,以表彰两者对漏洞的负责任披露 项目方在声明中补充了一条结构性判断:改进的 AI 模型正在让梳理大型代码库寻找弱点变得更快、更便宜,平衡正向攻击者倾斜,而比特币项目因其异常高的价值首当其冲 ## 防线被撞击两次,但方向不同 Coldcard 的漏洞是密钥生成阶段的缺陷——2021 年的固件用软件随机数生成器替代了硬件熵源,攻击者离线暴力破解了足够弱的密钥空间。BTCPay 的问题是已生成密钥的使用凭证泄露——闪电网络的 macaroon 本身不是私钥,但持有它就能操作资金 前者是「密钥怎么来」,后者是「谁能用密钥」。两个漏洞在同一周被公开并引发大规模资金迁移,表明自托管的防线不只是一个「私钥保存在哪」的问题,而是从熵源、生成、存储到使用凭证的整条链路——任何一环的缺陷都足以让密钥本身的安全失去意义。 (披露:本文由 CoWallet 团队整理。CoWallet 是一款采用门限 ECDSA 的 MPC 钱包,在这个议题上有立场。文中数据均标注信源,请自行判断。产品信息:https://cowallet.ai/en?pid=jingle)
自托管钱包的防线被两层问题撞击
2026-08-12
自托管钱包的防线这周被两层问题同时撞击:硬件钱包 Coldcard 的固件漏洞推动超过 23 万枚比特币离开长期持有者钱包,而据 Bitcoin Magazine、Decrypt 报道,开源支付处理器 BTCPay Server 的闪电网络凭证泄露迫使项目方宣布「安全补丁将无限期优先于新功能」
## Coldcard 漏洞触发大规模资金迁移
Coldcard 固件中 2021 年就已埋下的一个随机数生成器缺陷被攻击者利用,至今至少导致 1,816 枚比特币(约 1.16 亿美元)被盗。Casa 首席执行官 Nick Neuman 引用链上数据指出,在 Coldcard 被攻击后的数天里,2.1k 枚比特币被盗,22k 枚比特币转移到交易所,233k 枚比特币离开了长期持有者钱包。Neuman 认为,这组数字证明自托管增强了比特币作为资产类别的韧性
The Block 的数据显示,上周新增的比特币地址数量从约 26 万跃升至超过 33 万,急剧扭转了今年大部分时间里的下降趋势。这一跳升被认为与 Coldcard 漏洞引发的钱包迁移直接相关
## 损失数字为什么难以确定
与中心化交易所被盗不同,硬件钱包攻击的受害者分散在成千上万个地址,没有完整的受害者名单。Cointelegraph 报道称,CryptoQuant 目前确认的损失为 1,432 枚比特币,而 Galaxy Research 和 TRM Labs 的分析均指向更高的数字
Galaxy 的分析方法是从受害者报告出发——他们直接确认了超过 450 枚比特币的损失,但这些报告帮助识别出另外 730 枚比特币来自尚未主动上报的受害者。Galaxy 仍然保留了许多怀疑属于攻击的资金,但缺乏足够的佐证将其纳入统计
CryptoQuant 的研究主管 Julio Moreno 解释了为什么总数永远是一个估算值:「被盗的比特币属于个人而非中心化实体(如交易所),我们只能确认每个受害者公开披露的部分。」 CryptoQuant 的 1,432 枚比特币统计结果被描述为一个「底线」,如果更多受害者公开其被盗地址,这个数字可能会上升
## BTCPay Server:从闪电网络凭证泄露到 3 BTC 赏金
8 月 10 日,BTCPay Server 的支持者承诺为追回被盗资金提供最高 3 枚比特币的赏金,按追回金额的 10% 计算,上限为 3 枚。赏金计划甚至向攻击者本人开放,只要提供可操作的信息并归还资金
攻击者上周从受影响的 BTCPay Server 实例中提取了闪电网络管理员 macaroon 凭证。BTCPay Server 基金会表示,他们已向 Sparrow Wallet 开发者 Craig Raw 捐赠 0.21 枚比特币,并向 Bitcoin Red Team 基金捐赠 0.21 枚比特币,以表彰两者对漏洞的负责任披露
项目方在声明中补充了一条结构性判断:改进的 AI 模型正在让梳理大型代码库寻找弱点变得更快、更便宜,平衡正向攻击者倾斜,而比特币项目因其异常高的价值首当其冲
## 防线被撞击两次,但方向不同
Coldcard 的漏洞是密钥生成阶段的缺陷——2021 年的固件用软件随机数生成器替代了硬件熵源,攻击者离线暴力破解了足够弱的密钥空间。BTCPay 的问题是已生成密钥的使用凭证泄露——闪电网络的 macaroon 本身不是私钥,但持有它就能操作资金
前者是「密钥怎么来」,后者是「谁能用密钥」。两个漏洞在同一周被公开并引发大规模资金迁移,表明自托管的防线不只是一个「私钥保存在哪」的问题,而是从熵源、生成、存储到使用凭证的整条链路——任何一环的缺陷都足以让密钥本身的安全失去意义。
(披露:本文由 CoWallet 团队整理。CoWallet 是一款采用门限 ECDSA 的 MPC 钱包,在这个议题上有立场。文中数据均标注信源,请自行判断。产品信息:https://cowallet.ai/en?pid=jingle)
BTC
+١٫٨٩%
MPC钱包深度研究
·
--
AI 装进了攻击方的产线,而密钥防线的假设还是"人在操作"2026 年 8 月 11 日 上周的教训是硬件钱包的密钥怎么生成。这周换了一层:密钥本身没被算出来,但围着密钥的那一圈东西,正在被 AI 加速拆开。 攻击者不再是"用了一下 AI" 韩国安全公司 Genians 8 月 10 日发布报告,称在追踪朝鲜背景黑客组织 Kimsuky 的 C2 基础设施日志时,发现了该组织自建本地大模型环境的痕迹——Ollama、GPT4All、Msty 三套工具全部留下了安装记录。三套都装,说明这不是随手试了一个,而是横向比较过多种本地跑模型的路子。 为什么非要本地跑?Genians 给的解释很直接:本地方式让对话数据不上传到外部 AI 服务,降低暴露风险,对国家背景的攻击者尤其有吸引力。换句话说,攻击者对自己的 OPSEC 要求,比大多数企业对员工用 AI 的要求还高。 更值得注意的是 GPT4All 文件夹里那个 localdocs_v3.db。这个文件只在启用 LocalDocs 功能后才会生成,而 LocalDocs 就是检索增强生成(RAG)。Genians 认为,它的存在直接证明攻击者试图把自己手里的文档接进 AI 系统,当作知识来源使用。攻击者手里的文档是什么,报告没有替读者说完。 在攻击产出侧,同一份报告称 Kimsuky 继续用生成式 AI 制作以数字资产、投资策略、金融科技服务为主题的钓鱼文档。Genians 特别点出这件事的意义不止于"换了个做诱饵文档的方法",而是证明 AI 能让社会工程攻击实现自动化和规模化生产。该组织的定向攻击目标里,一直包含虚拟资产领域。 也有一条克制的判断值得照抄:Genians 认为 Kimsuky 目前仍聚焦于整合现有 AI 技术,而非从零训练全新模型。这不是安慰。整合现成工具的门槛,比训练模型低得多。 同一周,密钥防线的另一头也在漏 The Hacker News 8 月 10 日梳理了上周三项独立研究,结论是它们都在不破解底层密码学的前提下击穿了 passkey 防护。 其中 Unit 42 的 Golden Pass-ta-key 攻击目标是 Security Domain Secret——一个 32 字节的主密钥,用于保护同步的 passkey。拿到它就能恢复受害者同步 passkey 的私钥。而 Unit 42 指出,谷歌当前的实现没有提供轮换或吊销这个 secret 的办法,这让入侵的持续性远超一次被截获的登录。 另一条路更贴近钱包用户的日常。独立研究者 Dirk-jan Mollema 发现,在已被攻陷的用户会话里,一个低权限进程可以调用 Windows 加密接口使用 Windows Hello for Business 的密钥,而不触发新的 PIN 或生物识别提示。密钥仍然待在 TPM 里,导不出来,照样能被别人用。 SpecterOps 那条链路的性质也一样:攻击者不需要从 YubiKey 或其他认证器里提取私钥。危险的东西是 Windows 留下的、已经生成过的签名。 三件事指向同一个结构性问题。密钥安全模型通常在证明"私钥不会离开安全边界",而这三项研究攻击的都不是私钥的存放位置,是它被使用时的那个上下文——谁在请求签名、这次请求跟哪个会话绑定、上一次签名的产物有没有被留在能读到的地方。 而 AI 工具链自己也成了偷密钥的入口 同一份周报里还有一条:Shai-Hulud 蠕虫的新版本改由 Model Context Protocol(MCP)官方注册表投递载荷。攻击方式反常识——MCP server 关联的 npm 和 PyPI 包完全干净,但在 Claude Code 或 VS Code 里打开、克隆它链接的那个 GitHub 仓库就会触发恶意代码,结果是开发者令牌、云凭证和会话密钥被收集,该蠕虫波及 440 个 npm 包。 被偷的正是密钥类资产,而入口是开发者信任的 AI 工具链。同一份周报提到,英国 AI 安全研究院的评估发现,能联网的 AI 模型在总计 122 次运行中有 10 次自主对真实的个人和组织采取了行动。 防守侧的答案还很少,但方向不是"再审一遍代码" NEAR 联合创始人 Illia Polosukhin 在 7 月的一次访谈里给了一个说法:AI 正在放大黑客发现软件漏洞的能力,速度超过传统安全打补丁的速度。他的主张是转向形式化验证——数学证明代码做的就是它声称做的事。这条路一直因为昂贵、缓慢、耗人力而难以推广,但 Zcash 的 Project Tachyon 称,AI 辅助证明生成的进展已经把过去需要数年的工作压缩到数周。 把这周的几件事放在一起看,能得出的不是"AI 让攻击变强了"这种废话,而是一个更具体的位移:攻击者已经在用 AI 做产线级的自动化和知识管理,而被攻击的那一面,密钥体系的设计假设仍然是"密钥的使用是由人主动发起的一次动作"。当攻击方的产线跑在本地模型上、诱饵文档由生成式 AI 批量产出、连投递渠道都换成了开发者每天用的 AI 工具注册表时,"只要私钥没离开设备就安全"这个判断,剩下的覆盖面比它听起来的要小。 自己保管密钥的人这周该问的不是"我的密钥存在哪",而是"除了我,还有什么东西能让我的密钥签名"。 (披露:本文由 CoWallet 团队整理。CoWallet 是一款采用门限 ECDSA 的 MPC 钱包,在这个议题上有立场。文中数据均标注信源,请自行判断。产品信息:https://cowallet.ai/en?pid=jingle) 信源 Sources: [1] https://www.genians.co.kr/en/blog/threat_intelligence/kimsuky_ai_llm — Genians Security Center: Kimsuky Integrates AI into Attack Operations (Operation GitPower) [2] https://www.theblock.co/news/defi/2026-08-10-north-korea-kimsuky-ai-crypto-411229 — The Block: North Korea's Kimsuky integrates AI into cyberattacks targeting crypto and finance [3] https://thehackernews.com/2026/08/new-passkey-attacks-can-recover-synced.html — The Hacker News: New passkey attacks recover synced private keys / bypass phishing-resistant MFA [4] https://thehackernews.com/2026/08/weekly-recap-ai-goes-rogue-metabase-0.html — The Hacker News Weekly Recap: AI goes rogue, MCP supply-chain attacks [5] https://www.theblock.co/news/ecosystems/2026-07-20-ai-assisted-hacking-outpacing-traditional-code-reviews-near-co-founder-says-408943 — The Block: AI-assisted hacking is outpacing traditional code reviews, NEAR co-founder says
AI 装进了攻击方的产线,而密钥防线的假设还是"人在操作"
2026 年 8 月 11 日
上周的教训是硬件钱包的密钥怎么生成。这周换了一层:密钥本身没被算出来,但围着密钥的那一圈东西,正在被 AI 加速拆开。
攻击者不再是"用了一下 AI"
韩国安全公司 Genians 8 月 10 日发布报告,称在追踪朝鲜背景黑客组织 Kimsuky 的 C2 基础设施日志时,发现了该组织自建本地大模型环境的痕迹——Ollama、GPT4All、Msty 三套工具全部留下了安装记录。三套都装,说明这不是随手试了一个,而是横向比较过多种本地跑模型的路子。
为什么非要本地跑?Genians 给的解释很直接:本地方式让对话数据不上传到外部 AI 服务,降低暴露风险,对国家背景的攻击者尤其有吸引力。换句话说,攻击者对自己的 OPSEC 要求,比大多数企业对员工用 AI 的要求还高。
更值得注意的是 GPT4All 文件夹里那个 localdocs_v3.db。这个文件只在启用 LocalDocs 功能后才会生成,而 LocalDocs 就是检索增强生成(RAG)。Genians 认为,它的存在直接证明攻击者试图把自己手里的文档接进 AI 系统,当作知识来源使用。攻击者手里的文档是什么,报告没有替读者说完。
在攻击产出侧,同一份报告称 Kimsuky 继续用生成式 AI 制作以数字资产、投资策略、金融科技服务为主题的钓鱼文档。Genians 特别点出这件事的意义不止于"换了个做诱饵文档的方法",而是证明 AI 能让社会工程攻击实现自动化和规模化生产。该组织的定向攻击目标里,一直包含虚拟资产领域。
也有一条克制的判断值得照抄:Genians 认为 Kimsuky 目前仍聚焦于整合现有 AI 技术,而非从零训练全新模型。这不是安慰。整合现成工具的门槛,比训练模型低得多。
同一周,密钥防线的另一头也在漏
The Hacker News 8 月 10 日梳理了上周三项独立研究,结论是它们都在不破解底层密码学的前提下击穿了 passkey 防护。
其中 Unit 42 的 Golden Pass-ta-key 攻击目标是 Security Domain Secret——一个 32 字节的主密钥,用于保护同步的 passkey。拿到它就能恢复受害者同步 passkey 的私钥。而 Unit 42 指出,谷歌当前的实现没有提供轮换或吊销这个 secret 的办法,这让入侵的持续性远超一次被截获的登录。
另一条路更贴近钱包用户的日常。独立研究者 Dirk-jan Mollema 发现,在已被攻陷的用户会话里,一个低权限进程可以调用 Windows 加密接口使用 Windows Hello for Business 的密钥,而不触发新的 PIN 或生物识别提示。密钥仍然待在 TPM 里,导不出来,照样能被别人用。
SpecterOps 那条链路的性质也一样:攻击者不需要从 YubiKey 或其他认证器里提取私钥。危险的东西是 Windows 留下的、已经生成过的签名。
三件事指向同一个结构性问题。密钥安全模型通常在证明"私钥不会离开安全边界",而这三项研究攻击的都不是私钥的存放位置,是它被使用时的那个上下文——谁在请求签名、这次请求跟哪个会话绑定、上一次签名的产物有没有被留在能读到的地方。
而 AI 工具链自己也成了偷密钥的入口
同一份周报里还有一条:Shai-Hulud 蠕虫的新版本改由 Model Context Protocol(MCP)官方注册表投递载荷。攻击方式反常识——MCP server 关联的 npm 和 PyPI 包完全干净,但在 Claude Code 或 VS Code 里打开、克隆它链接的那个 GitHub 仓库就会触发恶意代码,结果是开发者令牌、云凭证和会话密钥被收集,该蠕虫波及 440 个 npm 包。
被偷的正是密钥类资产,而入口是开发者信任的 AI 工具链。同一份周报提到,英国 AI 安全研究院的评估发现,能联网的 AI 模型在总计 122 次运行中有 10 次自主对真实的个人和组织采取了行动。
防守侧的答案还很少,但方向不是"再审一遍代码"
NEAR 联合创始人 Illia Polosukhin 在 7 月的一次访谈里给了一个说法:AI 正在放大黑客发现软件漏洞的能力,速度超过传统安全打补丁的速度。他的主张是转向形式化验证——数学证明代码做的就是它声称做的事。这条路一直因为昂贵、缓慢、耗人力而难以推广,但 Zcash 的 Project Tachyon 称,AI 辅助证明生成的进展已经把过去需要数年的工作压缩到数周。
把这周的几件事放在一起看,能得出的不是"AI 让攻击变强了"这种废话,而是一个更具体的位移:攻击者已经在用 AI 做产线级的自动化和知识管理,而被攻击的那一面,密钥体系的设计假设仍然是"密钥的使用是由人主动发起的一次动作"。当攻击方的产线跑在本地模型上、诱饵文档由生成式 AI 批量产出、连投递渠道都换成了开发者每天用的 AI 工具注册表时,"只要私钥没离开设备就安全"这个判断,剩下的覆盖面比它听起来的要小。
自己保管密钥的人这周该问的不是"我的密钥存在哪",而是"除了我,还有什么东西能让我的密钥签名"。
(披露:本文由 CoWallet 团队整理。CoWallet 是一款采用门限 ECDSA 的 MPC 钱包,在这个议题上有立场。文中数据均标注信源,请自行判断。产品信息:https://cowallet.ai/en?pid=jingle)
信源
Sources:
[1] https://www.genians.co.kr/en/blog/threat_intelligence/kimsuky_ai_llm — Genians Security Center: Kimsuky Integrates AI into Attack Operations (Operation GitPower)
[2] https://www.theblock.co/news/defi/2026-08-10-north-korea-kimsuky-ai-crypto-411229 — The Block: North Korea's Kimsuky integrates AI into cyberattacks targeting crypto and finance
[3] https://thehackernews.com/2026/08/new-passkey-attacks-can-recover-synced.html — The Hacker News: New passkey attacks recover synced private keys / bypass phishing-resistant MFA
[4] https://thehackernews.com/2026/08/weekly-recap-ai-goes-rogue-metabase-0.html — The Hacker News Weekly Recap: AI goes rogue, MCP supply-chain attacks
[5] https://www.theblock.co/news/ecosystems/2026-07-20-ai-assisted-hacking-outpacing-traditional-code-reviews-near-co-founder-says-408943 — The Block: AI-assisted hacking is outpacing traditional code reviews, NEAR co-founder says
MPC钱包深度研究
·
--
密钥没被偷,凭证被偷了:比特币基础设施的一周,和同时抬高的两道门槛2026 年 8 月 10 日 · 自托管与密钥安全观察 上周的教训是种子怎么生成的,这周的教训换了一层:钱包本身没事,钱包旁边的东西出了事。 据 CoinDesk 报道,8 月 7 日晚,攻击者洗空了跑在 BTCPay Server 后面的一批闪电网络节点。BTCPay 确认资金被盗,并要求所有运行 LND 的人立即升级到 2.4.2 版或者直接把服务器下线。漏洞的形态值得注意:未经身份验证的远程攻击者可以拿到 ".macaroon" 文件——那是授权软件与 LND 节点交互的凭证。也就是说攻击者从头到尾没有碰过任何私钥,拿到的是一张"代表你说话"的通行证,然后用它接管节点、关闭通道、把钱扫走。 受害者名单里有一个反讽的名字:硬件钱包厂商 Foundation 也在其中。BTCPay 随后收窄了影响范围,说它标准的链上钱包、包括在 BTCPay 内部生成的热钱包不受这个凭证漏洞影响,暴露面专门指向使用 LND 的部署。到目前为止,项目方没有披露有多少用户中招、被拿走了多少比特币,技术细节也还没公开,理由是要给运维方留出打补丁的时间。换句话说,这件事的规模现在还是未知数,别急着引用任何总额。 一天 4962 个发现 这个漏洞并不是攻击者先发现的。它此前已经由 Bitcoin Red Team 的成员报给了 BTCPay——那是一群把 AI 模型指向比特币代码库的开发者。 规模有点惊人。16 名比特币开发者在一场协同审计里提交了 4962 个发现,其中 85 个严重、635 个高危。参与者的原话是"情况极其糟糕"。这些发现来自开发者把 AI 模型对准比特币钱包、密码学库和基础设施的一次集中扫描。而按参与者自己的说法,真正的瓶颈不是找漏洞:"最难的部分是协调,把东西送到对的人手上。" 这里有个不太舒服的推论。同一篇报道提到,Anthropic 今年 4 月说它的一个模型找出了一个在广泛使用的软件里潜伏了 27 年的漏洞,成本不到 50 美元。挖漏洞的边际成本正在塌陷,而这个能力对攻防两侧是对称的。BTCPay 这次的时间线正好演示了后果:漏洞已经被负责任地披露,但等公开警告发出时,攻击者已经在打线上服务器了。 对普通持币者来说,这一周真正的信息不是"某个牌子的设备不安全",而是资产安全的攻击面比"私钥存在哪里"要宽得多。凭证、授权、节点、部署方式,每一层都能在不接触私钥的前提下把钱移走。 钱的方向,仍然反着走 资金面继续和恐慌叙事不同步。据 The Block 按 SoSoValue 数据统计,美国现货比特币和以太 ETF 上周合计净流入约 11 亿美元,是两个类别自 4 月以来最强的一周。贝莱德 IBIT 一家占了比特币基金流入的 6.937 亿美元,超过总量的八成。彭博的 ETF 分析师把这波流入和 Coldcard 事件挂上钩,说"很难不在相关性里看到因果"。 但同一篇报道给出了反证,而且是硬的:以太 ETF 在同样这五个交易日里也创下 4 月以来最好成绩,而以太持有者根本不暴露在一个仅限比特币的硬件钱包漏洞下。把资金流全归因给一次事故,解释不了这一半。 两道门槛同时被抬高 同一周还有两件事,方向都指向自托管的成本。 一是监管侧。据 The Block 报道,巴西央行将要求加密公司在客户入金后等待 24 小时,才能处理向自托管钱包或境外加密公司的转账。触发条件是单笔或客户当日累计交易超过 1 万美元。央行把这个等待期定性为纯粹的预防性措施,目的是给服务商时间评估欺诈风险,而不是永久冻结客户资产。规则 2027 年 1 月 1 日生效。无论怎么评价它的意图,事实层面它给"把币提到自己钱包"这个动作加了一天的延迟。 二是机构侧。据 CoinDesk 报道,XRP Ledger 正在就一项面向机构资金的隐私功能投票,链上已经有超过 5.3 亿美元的代币化现实资产。思路是让机构在转移代币时不必公开每一笔头寸和转账的规模。首个版本刻意做得很窄。这是另一个方向的答案:不是让个人更容易自己保管,而是让机构在链上获得它原本在传统托管里习惯的那种不可见性。 一边是散户自托管被加上等待期,一边是机构托管在获得新的隐私工具。中间那批人——自己保管、又没有合规团队和运维工程师的人——这周同时收到了两个消息:你的设备可能没问题,但你依赖的东西可能有;而挖出那些"可能有"的成本,刚刚降到了每小时一个。 (披露:本文由 CoWallet 团队整理。CoWallet 是一款采用门限 ECDSA 的 MPC 钱包,在这个议题上有立场。文中数据均标注信源,请自行判断。产品信息:https://cowallet.ai/en?pid=jingle) 信源 Sources: [1] https://www.coindesk.com/tech/2026/08/08/another-bitcoin-infrastructure-exploit-hits-this-time-draining-merchant-lightning-nodes — CoinDesk: BTCPay/LND exploit drains Lightning nodes [2] https://www.coindesk.com/tech/2026/08/06/bitcoin-developers-flag-85-critical-bugs-in-an-extremely-bad-situation — CoinDesk: Bitcoin devs flag 85 critical bugs, 4,962 findings [3] https://www.theblock.co/news/markets/2026-08-08-bitcoin-ether-etfs-draw-1-1-billion-in-best-inflow-week-since-april-despite-low-volume-411204 — The Block: BTC/ETH spot ETFs draw $1.1B, best week since April [4] https://www.coindesk.com/tech/2026/08/07/new-xrp-ledger-amendments-target-usd530-million-in-tokenized-wall-street-assets — CoinDesk: XRPL 3.3.0 Confidential Transfers amendment vote [5] https://www.theblock.co/news/regulation/2026-08-09-brazil-to-tighten-crypto-fraud-controls-with-new-24-hour-wait-on-transfers-to-self-custody-wallets-411219 — The Block: Brazil 24-hour hold on transfers to self-custody wallets
密钥没被偷,凭证被偷了:比特币基础设施的一周,和同时抬高的两道门槛
2026 年 8 月 10 日 · 自托管与密钥安全观察
上周的教训是种子怎么生成的,这周的教训换了一层:钱包本身没事,钱包旁边的东西出了事。
据 CoinDesk 报道,8 月 7 日晚,攻击者洗空了跑在 BTCPay Server 后面的一批闪电网络节点。BTCPay 确认资金被盗,并要求所有运行 LND 的人立即升级到 2.4.2 版或者直接把服务器下线。漏洞的形态值得注意:未经身份验证的远程攻击者可以拿到 ".macaroon" 文件——那是授权软件与 LND 节点交互的凭证。也就是说攻击者从头到尾没有碰过任何私钥,拿到的是一张"代表你说话"的通行证,然后用它接管节点、关闭通道、把钱扫走。
受害者名单里有一个反讽的名字:硬件钱包厂商 Foundation 也在其中。BTCPay 随后收窄了影响范围,说它标准的链上钱包、包括在 BTCPay 内部生成的热钱包不受这个凭证漏洞影响,暴露面专门指向使用 LND 的部署。到目前为止,项目方没有披露有多少用户中招、被拿走了多少比特币,技术细节也还没公开,理由是要给运维方留出打补丁的时间。换句话说,这件事的规模现在还是未知数,别急着引用任何总额。
一天 4962 个发现
这个漏洞并不是攻击者先发现的。它此前已经由 Bitcoin Red Team 的成员报给了 BTCPay——那是一群把 AI 模型指向比特币代码库的开发者。
规模有点惊人。16 名比特币开发者在一场协同审计里提交了 4962 个发现,其中 85 个严重、635 个高危。参与者的原话是"情况极其糟糕"。这些发现来自开发者把 AI 模型对准比特币钱包、密码学库和基础设施的一次集中扫描。而按参与者自己的说法,真正的瓶颈不是找漏洞:"最难的部分是协调,把东西送到对的人手上。"
这里有个不太舒服的推论。同一篇报道提到,Anthropic 今年 4 月说它的一个模型找出了一个在广泛使用的软件里潜伏了 27 年的漏洞,成本不到 50 美元。挖漏洞的边际成本正在塌陷,而这个能力对攻防两侧是对称的。BTCPay 这次的时间线正好演示了后果:漏洞已经被负责任地披露,但等公开警告发出时,攻击者已经在打线上服务器了。
对普通持币者来说,这一周真正的信息不是"某个牌子的设备不安全",而是资产安全的攻击面比"私钥存在哪里"要宽得多。凭证、授权、节点、部署方式,每一层都能在不接触私钥的前提下把钱移走。
钱的方向,仍然反着走
资金面继续和恐慌叙事不同步。据 The Block 按 SoSoValue 数据统计,美国现货比特币和以太 ETF 上周合计净流入约 11 亿美元,是两个类别自 4 月以来最强的一周。贝莱德 IBIT 一家占了比特币基金流入的 6.937 亿美元,超过总量的八成。彭博的 ETF 分析师把这波流入和 Coldcard 事件挂上钩,说"很难不在相关性里看到因果"。
但同一篇报道给出了反证,而且是硬的:以太 ETF 在同样这五个交易日里也创下 4 月以来最好成绩,而以太持有者根本不暴露在一个仅限比特币的硬件钱包漏洞下。把资金流全归因给一次事故,解释不了这一半。
两道门槛同时被抬高
同一周还有两件事,方向都指向自托管的成本。
一是监管侧。据 The Block 报道,巴西央行将要求加密公司在客户入金后等待 24 小时,才能处理向自托管钱包或境外加密公司的转账。触发条件是单笔或客户当日累计交易超过 1 万美元。央行把这个等待期定性为纯粹的预防性措施,目的是给服务商时间评估欺诈风险,而不是永久冻结客户资产。规则 2027 年 1 月 1 日生效。无论怎么评价它的意图,事实层面它给"把币提到自己钱包"这个动作加了一天的延迟。
二是机构侧。据 CoinDesk 报道,XRP Ledger 正在就一项面向机构资金的隐私功能投票,链上已经有超过 5.3 亿美元的代币化现实资产。思路是让机构在转移代币时不必公开每一笔头寸和转账的规模。首个版本刻意做得很窄。这是另一个方向的答案:不是让个人更容易自己保管,而是让机构在链上获得它原本在传统托管里习惯的那种不可见性。
一边是散户自托管被加上等待期,一边是机构托管在获得新的隐私工具。中间那批人——自己保管、又没有合规团队和运维工程师的人——这周同时收到了两个消息:你的设备可能没问题,但你依赖的东西可能有;而挖出那些"可能有"的成本,刚刚降到了每小时一个。
(披露:本文由 CoWallet 团队整理。CoWallet 是一款采用门限 ECDSA 的 MPC 钱包,在这个议题上有立场。文中数据均标注信源,请自行判断。产品信息:https://cowallet.ai/en?pid=jingle)
信源
Sources:
[1] https://www.coindesk.com/tech/2026/08/08/another-bitcoin-infrastructure-exploit-hits-this-time-draining-merchant-lightning-nodes — CoinDesk: BTCPay/LND exploit drains Lightning nodes
[2] https://www.coindesk.com/tech/2026/08/06/bitcoin-developers-flag-85-critical-bugs-in-an-extremely-bad-situation — CoinDesk: Bitcoin devs flag 85 critical bugs, 4,962 findings
[3] https://www.theblock.co/news/markets/2026-08-08-bitcoin-ether-etfs-draw-1-1-billion-in-best-inflow-week-since-april-despite-low-volume-411204 — The Block: BTC/ETH spot ETFs draw $1.1B, best week since April
[4] https://www.coindesk.com/tech/2026/08/07/new-xrp-ledger-amendments-target-usd530-million-in-tokenized-wall-street-assets — CoinDesk: XRPL 3.3.0 Confidential Transfers amendment vote
[5] https://www.theblock.co/news/regulation/2026-08-09-brazil-to-tighten-crypto-fraud-controls-with-new-24-hour-wait-on-transfers-to-self-custody-wallets-411219 — The Block: Brazil 24-hour hold on transfers to self-custody wallets
BTC
+١٫٨٩%
ETH
+١٫١٤%
XRP
+٠٫١٠%
MPC钱包深度研究
·
--
210,000 枚比特币换了保管方式,钱却流进了 ETF2026 年 8 月 9 日 · 自托管与密钥安全观察 Coldcard 事件进入第二周,熵源出问题的那批固件已经不是新闻了,值得看的是钱往哪儿走。过去一周有两组数字同时出现,方向看起来相反。 先看链上。Glassnode 数据显示,过去一周约有 21 万枚 BTC 从长期持有者(LTH)钱包里流出,是 2024 年 12 月以来最大的一次下降。[2] Glassnode 把 LTH 定义为持币静默约 155 天、也就是五个多月的实体。[2] 这批供应量现在约 1470 万枚 BTC,事件前接近 1500 万枚,当时逼近历史高位。[2] 关键是 CoinDesk 明确提醒:链上转移不等于卖出。[2] 比特币现在在 6.4 万美元附近,比 10 月历史高点低约 50%。历史上 LTH 大规模动币通常出现在市场高位而不是低位,所以这一波更像保管方式的迁移,而不是信心崩塌。[2] 再看资金面。这里两家口径不一致,都列出来。 The Block 按 SoSoValue 数据统计,上周美国现货比特币 ETF 五个交易日连续净流入,合计约 8.535 亿美元,是 4 月中以来最好的一周;现货以太 ETF 同期净流入约 2.449 亿美元,同样是 4 月以来最佳,并且是连续第五周正流入。[1] 贝莱德 IBIT 一家占了比特币基金流入的 6.937 亿美元,超过总量的八成。[1] Bitcoin Magazine 那篇用的是另一个统计窗口,按 Bitcoin For Corporations 的面板,七个交易日净流入 7.906 亿美元,其中 7 月 31 日是唯一一个净流出日,流出 2.127 亿美元。[7] 两个数字不冲突,是窗口和数据源不同,别混着引用。 归因这件事,专业分析师自己也留了余地。彭博 ETF 分析师 Eric Balchunas 说 IBIT、FBTC 和另外几只基金自事件后每天都有流入,"很难不在相关性里看到因果"。[1] 但 The Block 同时指出一个反证:Coldcard 的问题只影响特定的比特币冷存储设备,解释不了以太 ETF 为什么也在流入。[1] Bitcoin Magazine 的说法更保守:ETF 流向数据只能告诉你投资者做了什么,无法告诉你为什么。[7] 损失规模仍在往上修,各家口径不同。Galaxy Research 确认的被盗金额为 1.11 亿美元,并称"我们认为总损失很可能超过 1.3 亿美元"。[6] DefiLlama 的黑客追踪器给出的是 1.15 亿美元。[3] Galaxy Digital 另一处统计是三波确认攻击中至少 1 亿美元 BTC 被盗,涉及 7,300 个钱包。[3] 放到月度看,7 月全网被盗 2.474 亿美元,是 2026 年第二差的月份,仅次于 4 月的 6.44 亿美元,也是 6 月 7500 万美元的三倍多。[3] 受害者画像里有个细节值得单独说。Galaxy Research 的 Alex Thorn 分析了 250 份受害报告,被盗的币典型静默时长为 3.5 年,88% 的资金至少存放了一年以上。[6] 按人统计,单个受害者的损失中位数是 1.022 枚 BTC,均值 4.04 枚,最惨的一位丢了 58.97 枚。[6] 中招的是那批把币存起来就不再动的人——恰恰是安全操作规范里最被推荐的行为。 技术根因也比上周清楚了。从 2021 年 3 月发布的 4.0.1 版固件开始,设备用了 MicroPython 的 Yasmarang PRNG,而没有正确使用 STM32 的硬件随机数发生器。[4] Coinkite 自己估算,Mk2 和 Mk3 生成的种子约有 40 位熵,Mk4、Mk5 和 Q 约 70 位,而一个安全的 12 词助记词需要 128 位——两者都差得很远。[4] 行业层面的解读分两派。Blockaid CEO Ido Ben-Natan 把它称作加密行业的"原罪":私钥的好处是别人进不来,难处是它构成单点故障。[5] 该公司报告称 2026 年上半年被盗资金中近 75% 源于私钥泄露。[5] 另一派的答案是把熵源拿回自己手里。那些用足够多次掷骰子而非依赖设备生成种子的用户,这次没有丢币;掷骰子是普通用户能自己审计的可见过程,而验证 TRNG 需要拆开电路检查加上审读固件。[4] 这两条路指向的是同一个问题的两个答案——单点故障要么靠"我自己看得见"解决,要么靠"不存在单一那一点"解决。 信息来源:[1] The Block 关于上周现货 ETF 资金流的统计(基于 SoSoValue 数据);[2] CoinDesk 关于长期持有者供应变化的报道(基于 Glassnode 数据);[3] Cointelegraph 关于 7 月被盗规模的报道(基于 DefiLlama 数据);[4] Cointelegraph 关于熵源缺陷与掷骰子方案的专题;[5] The Block 对 Blockaid CEO 的访谈报道;[6] Bitcoin Magazine 关于受害者损失分布的报道(基于 Galaxy Research 数据);[7] Bitcoin Magazine 关于 ETF 资金流的文章(该文由 Bitcoin For Corporations 委托撰写,引用时请注意)。 作者在做一款无助记词的 MPC 钱包,所以在这个题材上有立场。数据都给了出处,判断请自己做。 https://cowallet.ai/en?pid=jingle
210,000 枚比特币换了保管方式,钱却流进了 ETF
2026 年 8 月 9 日 · 自托管与密钥安全观察
Coldcard 事件进入第二周,熵源出问题的那批固件已经不是新闻了,值得看的是钱往哪儿走。过去一周有两组数字同时出现,方向看起来相反。
先看链上。Glassnode 数据显示,过去一周约有 21 万枚 BTC 从长期持有者(LTH)钱包里流出,是 2024 年 12 月以来最大的一次下降。[2] Glassnode 把 LTH 定义为持币静默约 155 天、也就是五个多月的实体。[2] 这批供应量现在约 1470 万枚 BTC,事件前接近 1500 万枚,当时逼近历史高位。[2]
关键是 CoinDesk 明确提醒:链上转移不等于卖出。[2] 比特币现在在 6.4 万美元附近,比 10 月历史高点低约 50%。历史上 LTH 大规模动币通常出现在市场高位而不是低位,所以这一波更像保管方式的迁移,而不是信心崩塌。[2]
再看资金面。这里两家口径不一致,都列出来。
The Block 按 SoSoValue 数据统计,上周美国现货比特币 ETF 五个交易日连续净流入,合计约 8.535 亿美元,是 4 月中以来最好的一周;现货以太 ETF 同期净流入约 2.449 亿美元,同样是 4 月以来最佳,并且是连续第五周正流入。[1] 贝莱德 IBIT 一家占了比特币基金流入的 6.937 亿美元,超过总量的八成。[1]
Bitcoin Magazine 那篇用的是另一个统计窗口,按 Bitcoin For Corporations 的面板,七个交易日净流入 7.906 亿美元,其中 7 月 31 日是唯一一个净流出日,流出 2.127 亿美元。[7] 两个数字不冲突,是窗口和数据源不同,别混着引用。
归因这件事,专业分析师自己也留了余地。彭博 ETF 分析师 Eric Balchunas 说 IBIT、FBTC 和另外几只基金自事件后每天都有流入,"很难不在相关性里看到因果"。[1] 但 The Block 同时指出一个反证:Coldcard 的问题只影响特定的比特币冷存储设备,解释不了以太 ETF 为什么也在流入。[1] Bitcoin Magazine 的说法更保守:ETF 流向数据只能告诉你投资者做了什么,无法告诉你为什么。[7]
损失规模仍在往上修,各家口径不同。Galaxy Research 确认的被盗金额为 1.11 亿美元,并称"我们认为总损失很可能超过 1.3 亿美元"。[6] DefiLlama 的黑客追踪器给出的是 1.15 亿美元。[3] Galaxy Digital 另一处统计是三波确认攻击中至少 1 亿美元 BTC 被盗,涉及 7,300 个钱包。[3] 放到月度看,7 月全网被盗 2.474 亿美元,是 2026 年第二差的月份,仅次于 4 月的 6.44 亿美元,也是 6 月 7500 万美元的三倍多。[3]
受害者画像里有个细节值得单独说。Galaxy Research 的 Alex Thorn 分析了 250 份受害报告,被盗的币典型静默时长为 3.5 年,88% 的资金至少存放了一年以上。[6] 按人统计,单个受害者的损失中位数是 1.022 枚 BTC,均值 4.04 枚,最惨的一位丢了 58.97 枚。[6] 中招的是那批把币存起来就不再动的人——恰恰是安全操作规范里最被推荐的行为。
技术根因也比上周清楚了。从 2021 年 3 月发布的 4.0.1 版固件开始,设备用了 MicroPython 的 Yasmarang PRNG,而没有正确使用 STM32 的硬件随机数发生器。[4] Coinkite 自己估算,Mk2 和 Mk3 生成的种子约有 40 位熵,Mk4、Mk5 和 Q 约 70 位,而一个安全的 12 词助记词需要 128 位——两者都差得很远。[4]
行业层面的解读分两派。Blockaid CEO Ido Ben-Natan 把它称作加密行业的"原罪":私钥的好处是别人进不来,难处是它构成单点故障。[5] 该公司报告称 2026 年上半年被盗资金中近 75% 源于私钥泄露。[5]
另一派的答案是把熵源拿回自己手里。那些用足够多次掷骰子而非依赖设备生成种子的用户,这次没有丢币;掷骰子是普通用户能自己审计的可见过程,而验证 TRNG 需要拆开电路检查加上审读固件。[4]
这两条路指向的是同一个问题的两个答案——单点故障要么靠"我自己看得见"解决,要么靠"不存在单一那一点"解决。
信息来源:[1] The Block 关于上周现货 ETF 资金流的统计(基于 SoSoValue 数据);[2] CoinDesk 关于长期持有者供应变化的报道(基于 Glassnode 数据);[3] Cointelegraph 关于 7 月被盗规模的报道(基于 DefiLlama 数据);[4] Cointelegraph 关于熵源缺陷与掷骰子方案的专题;[5] The Block 对 Blockaid CEO 的访谈报道;[6] Bitcoin Magazine 关于受害者损失分布的报道(基于 Galaxy Research 数据);[7] Bitcoin Magazine 关于 ETF 资金流的文章(该文由 Bitcoin For Corporations 委托撰写,引用时请注意)。
作者在做一款无助记词的 MPC 钱包,所以在这个题材上有立场。数据都给了出处,判断请自己做。
https://cowallet.ai/en?pid=jingle
BTC
+١٫٨٩%
ETH
+١٫١٤%
MPC钱包深度研究
·
--
مقالة
一个五年前的编译错误,让 1816 枚比特币在四波攻击里被搬走2026 年 8 月 8 日 · 自托管与密钥安全观察 七月三十日凌晨,攻击者开始从 Coldcard 硬件钱包里转走比特币。第一波在二十五分钟内从约 500 个钱包搬走 594 枚 BTC,当时价值约 3800 万美元。[1] Galaxy Research 把这批清空动作定位在 UTC 时间 1:10 到 1:51 的 41 分钟窗口内,分散在九个区块。[5] 那只是开始。截至 8 月 5 日,TRM Labs 引用 Galaxy 的追踪数据,四波攻击累计约 1,816 枚 BTC 被转出,涉及 5,200 多个地址,按当时价格接近 1.16 亿美元。[1] 这是 2026 年第三大规模的加密攻击事件,也让今年被盗总额越过 12 亿美元、涉及 276 起事件。[1] 攻击者从未接触过任何一台设备。[5] ## 出问题的地方不是设备,是随机数 硬件钱包的核心承诺是私钥永不离开设备。这次的漏洞绕过了这个承诺——因为它攻击的不是密钥的存放,而是密钥的生成。 2021 年 3 月 1 日的一次代码改动,让固件在生成种子时静默回退到软件随机数生成器,而不是设备的硬件熵源。[6] Coinkite 官方公告确认,受影响的是 Mk2/Mk3 的 4.0.1 到 4.1.9 版本固件。[4] Block 工程团队的技术分析把根因定位得更具体:编译配置里 `MICROPY_HW_ENABLE_RNG` 被设为 0,因为 Coldcard 自己实现了硬件 RNG 封装;但依赖库 libngu 用 `#ifndef` 检查这个宏,只验证宏"是否存在"而不验证"是否启用"。[6] 于是编译顺利通过,实际绑定到的却是 MicroPython 的 Yasmarang 软件生成器,其初始化输入是芯片 UID 和定时器寄存器——固定的设备标识和可观测的时序状态,不是密码学熵源。[6] libngu 还把这个输出与另一个用公开常量初始化的 Yasmarang 生成器做 XOR,但正如 Block 的报告所说,XOR 不创造熵:两个可复现的输入,异或结果同样可复现。[6] 关于 Mk3 上的有效强度,两家口径不同。按二手报道,有效搜索空间坍缩到约 40 比特。[5] Block 的分析则指出,Mk2/Mk3 v4 路径上没有加入任何密码学熵,在 UID、定时器状态和调用历史已知的前提下,钱包生成是确定性的。[6] 对 Mk4/Q/Mk5,Coinkite 称实际熵约 72 比特而非设计的 128 比特;[4] Block 的说法是安全元件重播种只替换一个 32 位状态字,候选输出流上限为 2^32。[6] 这两个描述不能互相替代,本文把两边都列出。 不管取哪个口径,结论都一样:这不是程度差别。128 比特是算不出来,几十比特是租点云算力就能穷举。攻击者不需要突破任何东西——离线重新生成可能的种子,推导地址,然后检查哪些地址里有钱。[5] Block 也提醒了一句该有的克制:这不意味着任何远程攻击者都能立刻恢复任何种子,实际成本取决于 UID 信息、启动时序和派生开销,报告本身没有给出端到端的穷举基准。[6] Coinkite 的公告里有一句最要紧的话:更新固件不会改变或修复已经生成的种子。[4] 也就是说,补丁只保护未来创建的钱包。2021 年 3 月之后在受影响固件上生成过种子的人,那串助记词从生成的那一刻起就是弱的,而且一直是弱的。 ## 暴露面比损失面宽 已确认的攻击集中在 Mk2 和 Mk3。但 Coinkite 的公告把范围划得更大:Mk4、Mk5 和 Q 设备在修复版本之前生成的种子,实际熵约为 72 比特,而非设计的 128 比特。[4] 这远好于 40 比特,本轮也没有被利用,但仍然低于标准。 两类人不在风险内:创建种子时额外投掷了至少 50 次独立骰子的,因为那部分外部熵不会被固件缺陷抹掉;以及给钱包设了强而唯一的 BIP-39 口令的。[4] Coinkite 同时提醒,口令降低即时暴露,但不修复受影响的种子,这类用户也应尽快迁移。[4] ## 值得记下来的两件事 第一件,审计没抓到它。Coinkite 表示公司在攻击前几周做过一次固件的 AI 审查,那次审查没有发现这个 bug,也没发现其他严重问题。这个 bug 在代码里躺了五年多。TRM 的评论说得比较直接:开源和审计改善安全,但不构成保证。[1] 第二件,钱还没动。TRM 的追踪显示大部分被盗资金汇集在少数几个攻击者地址上,洗钱动作到 8 月 4 日为止只有一笔 64.9 BTC 存入 Wasabi、200 ETH 存入 Tornado Cash。[1] 相比朝鲜 TraderTraitor 这类专业团伙在数小时内就开始激进洗钱,这更像还没想好怎么处理一笔这么显眼的钱。[1] TRM 也因为各波次交易构造方式不同,判断可能存在多个攻击者,目前不归因到特定组织。[1] ## 这件事说明的问题 TRM 在报告里有一句总结值得抄下来:自托管是转移风险,而不是消除风险。钱包的可信度上限,等于生成它密钥的那个过程的可信度。[1] 这句话的适用范围比 Coldcard 大得多。任何把资产安全压在单一密钥载体上的方案——不管那个载体是一台断网的设备、一张纸、还是一个加密文件——都共享同一个结构性问题:只要生成、存储、备份这条链上任何一环出错,就没有第二道防线。这次出错的环节恰好是最不容易被检查的那一环,因为熵的质量不像固件版本号那样能看一眼就确认。 TRM 给出的方向是组合独立设计的设备和独立生成的熵,用互相不依赖的实现来构成纵深防御。[1] 但这里有个限定条件,Block 的报告里写得很清楚,值得单独拎出来:如果一个多签方案里所有设备都是受影响型号,漏洞的影响依然存在;要防住这个问题,需要的是"一组安全设备构成的法定人数"。[6] 这句话把重点从"份额数量"移到了"份额独立性"上。分散签名权本身不构成防护——三个份额如果由同一套有缺陷的实现生成,它们会一起弱。真正提供纵深的是各份额的生成过程互相独立:不同的实现、不同的熵源、不同的信任假设。门限签名和密钥分片方案在这一点上和多签面对同样的检验标准,值得按这个标准去问任何一个声称"拆分密钥"的产品。 ## 如果你或者你身边的人用 Coldcard Coinkite 已经为所有受影响型号发布了修复固件:Mk2/Mk3 升到 4.2.0 及以上,Mk4/Mk5 标准版 5.6.0 及以上,Q 标准版 1.5.0Q 及以上,Edge 轨道另有对应版本。[4] 注意标准版和 Edge 是两条独立的发布轨道,不要因为 Edge 的版本号数字更大就假定它已修复。[4] 迁移步骤按官方公告执行,其中有两处容易出事:先确认旧种子的书面备份和钱包指纹再动手,以及先发一笔小额测试交易确认新钱包可用,之后再转移剩余资金。[4] Coinkite 自己也提醒,仓促迁移造成的风险可能比原问题更即时。[4] 数据说明:本文中被盗规模为截至 8 月 5 日的追踪数据。TRM 明确表示应视为初步数字——资金仍在移动,第四波在其评估时还在内存池中,受害者往往在数月甚至数年间才陆续发现被盗。[1] 作者在做一款无助记词的 MPC 钱包,所以在这个题材上有立场。数据都给了出处,判断请自己做。 https://cowallet.ai/en?pid=jingle
一个五年前的编译错误,让 1816 枚比特币在四波攻击里被搬走
2026 年 8 月 8 日 · 自托管与密钥安全观察
七月三十日凌晨,攻击者开始从 Coldcard 硬件钱包里转走比特币。第一波在二十五分钟内从约 500 个钱包搬走 594 枚 BTC,当时价值约 3800 万美元。[1] Galaxy Research 把这批清空动作定位在 UTC 时间 1:10 到 1:51 的 41 分钟窗口内,分散在九个区块。[5]
那只是开始。截至 8 月 5 日,TRM Labs 引用 Galaxy 的追踪数据,四波攻击累计约 1,816 枚 BTC 被转出,涉及 5,200 多个地址,按当时价格接近 1.16 亿美元。[1] 这是 2026 年第三大规模的加密攻击事件,也让今年被盗总额越过 12 亿美元、涉及 276 起事件。[1]
攻击者从未接触过任何一台设备。[5]
## 出问题的地方不是设备,是随机数
硬件钱包的核心承诺是私钥永不离开设备。这次的漏洞绕过了这个承诺——因为它攻击的不是密钥的存放,而是密钥的生成。
2021 年 3 月 1 日的一次代码改动,让固件在生成种子时静默回退到软件随机数生成器,而不是设备的硬件熵源。[6] Coinkite 官方公告确认,受影响的是 Mk2/Mk3 的 4.0.1 到 4.1.9 版本固件。[4]
Block 工程团队的技术分析把根因定位得更具体:编译配置里 `MICROPY_HW_ENABLE_RNG` 被设为 0,因为 Coldcard 自己实现了硬件 RNG 封装;但依赖库 libngu 用 `#ifndef` 检查这个宏,只验证宏"是否存在"而不验证"是否启用"。[6] 于是编译顺利通过,实际绑定到的却是 MicroPython 的 Yasmarang 软件生成器,其初始化输入是芯片 UID 和定时器寄存器——固定的设备标识和可观测的时序状态,不是密码学熵源。[6] libngu 还把这个输出与另一个用公开常量初始化的 Yasmarang 生成器做 XOR,但正如 Block 的报告所说,XOR 不创造熵:两个可复现的输入,异或结果同样可复现。[6]
关于 Mk3 上的有效强度,两家口径不同。按二手报道,有效搜索空间坍缩到约 40 比特。[5] Block 的分析则指出,Mk2/Mk3 v4 路径上没有加入任何密码学熵,在 UID、定时器状态和调用历史已知的前提下,钱包生成是确定性的。[6] 对 Mk4/Q/Mk5,Coinkite 称实际熵约 72 比特而非设计的 128 比特;[4] Block 的说法是安全元件重播种只替换一个 32 位状态字,候选输出流上限为 2^32。[6] 这两个描述不能互相替代,本文把两边都列出。
不管取哪个口径,结论都一样:这不是程度差别。128 比特是算不出来,几十比特是租点云算力就能穷举。攻击者不需要突破任何东西——离线重新生成可能的种子,推导地址,然后检查哪些地址里有钱。[5] Block 也提醒了一句该有的克制:这不意味着任何远程攻击者都能立刻恢复任何种子,实际成本取决于 UID 信息、启动时序和派生开销,报告本身没有给出端到端的穷举基准。[6]
Coinkite 的公告里有一句最要紧的话:更新固件不会改变或修复已经生成的种子。[4] 也就是说,补丁只保护未来创建的钱包。2021 年 3 月之后在受影响固件上生成过种子的人,那串助记词从生成的那一刻起就是弱的,而且一直是弱的。
## 暴露面比损失面宽
已确认的攻击集中在 Mk2 和 Mk3。但 Coinkite 的公告把范围划得更大:Mk4、Mk5 和 Q 设备在修复版本之前生成的种子,实际熵约为 72 比特,而非设计的 128 比特。[4] 这远好于 40 比特,本轮也没有被利用,但仍然低于标准。
两类人不在风险内:创建种子时额外投掷了至少 50 次独立骰子的,因为那部分外部熵不会被固件缺陷抹掉;以及给钱包设了强而唯一的 BIP-39 口令的。[4] Coinkite 同时提醒,口令降低即时暴露,但不修复受影响的种子,这类用户也应尽快迁移。[4]
## 值得记下来的两件事
第一件,审计没抓到它。Coinkite 表示公司在攻击前几周做过一次固件的 AI 审查,那次审查没有发现这个 bug,也没发现其他严重问题。这个 bug 在代码里躺了五年多。TRM 的评论说得比较直接:开源和审计改善安全,但不构成保证。[1]
第二件,钱还没动。TRM 的追踪显示大部分被盗资金汇集在少数几个攻击者地址上,洗钱动作到 8 月 4 日为止只有一笔 64.9 BTC 存入 Wasabi、200 ETH 存入 Tornado Cash。[1] 相比朝鲜 TraderTraitor 这类专业团伙在数小时内就开始激进洗钱,这更像还没想好怎么处理一笔这么显眼的钱。[1] TRM 也因为各波次交易构造方式不同,判断可能存在多个攻击者,目前不归因到特定组织。[1]
## 这件事说明的问题
TRM 在报告里有一句总结值得抄下来:自托管是转移风险,而不是消除风险。钱包的可信度上限,等于生成它密钥的那个过程的可信度。[1]
这句话的适用范围比 Coldcard 大得多。任何把资产安全压在单一密钥载体上的方案——不管那个载体是一台断网的设备、一张纸、还是一个加密文件——都共享同一个结构性问题:只要生成、存储、备份这条链上任何一环出错,就没有第二道防线。这次出错的环节恰好是最不容易被检查的那一环,因为熵的质量不像固件版本号那样能看一眼就确认。
TRM 给出的方向是组合独立设计的设备和独立生成的熵,用互相不依赖的实现来构成纵深防御。[1]
但这里有个限定条件,Block 的报告里写得很清楚,值得单独拎出来:如果一个多签方案里所有设备都是受影响型号,漏洞的影响依然存在;要防住这个问题,需要的是"一组安全设备构成的法定人数"。[6]
这句话把重点从"份额数量"移到了"份额独立性"上。分散签名权本身不构成防护——三个份额如果由同一套有缺陷的实现生成,它们会一起弱。真正提供纵深的是各份额的生成过程互相独立:不同的实现、不同的熵源、不同的信任假设。门限签名和密钥分片方案在这一点上和多签面对同样的检验标准,值得按这个标准去问任何一个声称"拆分密钥"的产品。
## 如果你或者你身边的人用 Coldcard
Coinkite 已经为所有受影响型号发布了修复固件:Mk2/Mk3 升到 4.2.0 及以上,Mk4/Mk5 标准版 5.6.0 及以上,Q 标准版 1.5.0Q 及以上,Edge 轨道另有对应版本。[4] 注意标准版和 Edge 是两条独立的发布轨道,不要因为 Edge 的版本号数字更大就假定它已修复。[4]
迁移步骤按官方公告执行,其中有两处容易出事:先确认旧种子的书面备份和钱包指纹再动手,以及先发一笔小额测试交易确认新钱包可用,之后再转移剩余资金。[4] Coinkite 自己也提醒,仓促迁移造成的风险可能比原问题更即时。[4]
数据说明:本文中被盗规模为截至 8 月 5 日的追踪数据。TRM 明确表示应视为初步数字——资金仍在移动,第四波在其评估时还在内存池中,受害者往往在数月甚至数年间才陆续发现被盗。[1]
作者在做一款无助记词的 MPC 钱包,所以在这个题材上有立场。数据都给了出处,判断请自己做。
https://cowallet.ai/en?pid=jingle
BTC
+١٫٨٩%
سجّل الدخول لاستكشاف المزيد من المُحتوى
إنشاء حساب / تسجيل الدخول
انضم إلى مُستخدمي العملات الرقمية حول العالم على Binance Square
⚡️ احصل على أحدث المعلومات المفيدة عن العملات الرقمية.
💬 موثوقة من قبل أكبر منصّة لتداول العملات الرقمية في العالم.
👍 اكتشف الرؤى الحقيقية من صنّاع المُحتوى الموثوقين.
البريد الإلكتروني / رقم الهاتف
أنشِئ حسابًا لكسب المُكافآت
تسجيل الدخول
المواضيع الرائجة
BitcoinHoldsNear$63500
1,977 مشاهدات
89 يقومون بالنقاش
#dusk $DUSK 8/17点位参考: $BTC 63000-63500🈳,目标62500-62000-61500 止损63850 $ETH 1890-1910🈳,目标1860-1820 止损1932 XAU 4415-4435🈳,目标4380-4320 止损4450
天才带单员
·
0 إعجاب
·
511 مشاهدات
ChinaJulyOutputRetailInvestmentAllMiss
50,441 مشاهدات
1,066 يقومون بالنقاش
CMESeptemberHikeOddsFallTo30.6%
27,911 مشاهدات
556 يقومون بالنقاش
عرض المزيد
خريطة الموقع
تفضيلات ملفات تعريف الارتباط
شروط وأحكام المنصّة