1816枚BTC、5200个地址、1.16亿美元——Coldcard硬件钱包漏洞如何成为“币圈信任危机”的导火索?
8月4日,Galaxy Research确认,Coldcard漏洞引发的连环盗窃已进入第四波。单波449枚BTC被转走,709个地址,累计1816枚BTC、5200多个地址遭殃,1.16亿美元灰飞烟灭。
这事要从一段代码讲起。
2021年3月,Coinkite发布固件更新,随手一行配置错误,导致设备生成助记词时跳过了硬件随机数,退回到一个基于序列号和时钟的软件方案。原本128位的熵值,在Mk3上跌到40位,40亿种组合。你知道什么概念吗?暴力破解的难度从“宇宙热寂都无法完成”,瞬间降到“用GPU跑一会儿就有结果”。锁是钢的,锁芯是泥巴捏的。
更魔幻的还在后头——这枚藏在开源仓库里的定时炸弹,整整潜伏了5年,直到有人拿AI跑了一遍代码。
Anthropic的Claude Code,8分钟。
而在那之前,Coinkite的工程师们做过多次人工Review,甚至也用过AI审查,全都没发现。
Boltz直接暂停服务。非托管兑换平台,理论上不托管资金,本该更安全,结果被持续的AI辅助攻击打趴。不是一次两次,是持续性的。攻击者迭代的速度已经快到让平台“暂停运营”成为最理性的选择。
当最安全的存储方式也出现系统性漏洞,资产往哪儿放成了一个灵魂拷问。交易所?不靠谱。硬件钱包?也不靠谱。去中心化协议?AI正在以月为单位攻破它们。信任这东西,倒了就扶不起来。这1816枚BTC挖掉的,不只是一个产品的声誉,而是整个行业赖以生存的那层薄薄的安全感。
#Coldcard事件损失超1亿美元
8月4日,Galaxy Research确认,Coldcard漏洞引发的连环盗窃已进入第四波。单波449枚BTC被转走,709个地址,累计1816枚BTC、5200多个地址遭殃,1.16亿美元灰飞烟灭。
这事要从一段代码讲起。
2021年3月,Coinkite发布固件更新,随手一行配置错误,导致设备生成助记词时跳过了硬件随机数,退回到一个基于序列号和时钟的软件方案。原本128位的熵值,在Mk3上跌到40位,40亿种组合。你知道什么概念吗?暴力破解的难度从“宇宙热寂都无法完成”,瞬间降到“用GPU跑一会儿就有结果”。锁是钢的,锁芯是泥巴捏的。
更魔幻的还在后头——这枚藏在开源仓库里的定时炸弹,整整潜伏了5年,直到有人拿AI跑了一遍代码。
Anthropic的Claude Code,8分钟。
而在那之前,Coinkite的工程师们做过多次人工Review,甚至也用过AI审查,全都没发现。
Boltz直接暂停服务。非托管兑换平台,理论上不托管资金,本该更安全,结果被持续的AI辅助攻击打趴。不是一次两次,是持续性的。攻击者迭代的速度已经快到让平台“暂停运营”成为最理性的选择。
当最安全的存储方式也出现系统性漏洞,资产往哪儿放成了一个灵魂拷问。交易所?不靠谱。硬件钱包?也不靠谱。去中心化协议?AI正在以月为单位攻破它们。信任这东西,倒了就扶不起来。这1816枚BTC挖掉的,不只是一个产品的声誉,而是整个行业赖以生存的那层薄薄的安全感。
#Coldcard事件损失超1亿美元