Coldcard爆出可致約3,800萬美元被盜漏洞 自託管安全再掀爭論
AI 市場總結
Coldcard 韌件的一個重大漏洞令攻擊者可以重建復原種子,迫使受影響用戶遷移資金,並削弱對自我託管安全性的信心。雖然已修補,但舊有種子仍然脆弱,突顯相較於交易所/ETF 對手方風險的操作與供應鏈風險。即使比特幣網絡的底層安全性未有改變,該事件亦可能加速資金流向專業託管及受監管工具(例如 IBIT),從而改變市場結構。
影響等級
● 中
主要受影響標的
BTC/USDT-2.44%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
比特幣多年來的核心賣點之一,是投資者毋須依賴銀行或交易所保管資產。不過,硬件錢包廠商Coinkite旗下熱門產品Coldcard近日被揭發的漏洞,令這項承諾遭遇重大打擊:攻擊者可重建錢包復原助記詞,進而盜取用戶以為已「自託管」且安全的比特幣。相關漏洞已修補,但後續影響未止。
Coinkite行政總裁NVK早前發公開信警告:「如果你曾用Coldcard生成種子(seed),請即按更新後的最佳做法把資金轉移,之後才繼續閱讀。」他指出,修補只能保障日後新生成的種子,對已在受影響韌體上生成的種子則無法補救。換言之,用戶僅更新韌體不足以消除風險,必須建立全新錢包並遷移資金。
事件折射比特幣走向主流金融後的矛盾:自託管仍是加密貨幣的重要特徵,但私鑰保安的技術與操作負擔,可能令一般投資者更傾向選擇專業託管、交易所或受監管投資產品。有比特幣支持者形容,這次事件是業界自託管領域最具破壞性的失誤之一。比特幣評論員Guy Swann稱:「這是比特幣歷史上,對最懂行、亦自認『妥善防護』的一群人最沉重的一擊。這不是交易所因熱錢包被黑,而是成千上萬個人的私鑰在不知情下被重建。」
不少分析指,用戶只是把「交易對手風險」換成另一套風險。ARK Invest數碼資產研究總監Lorenzo Valente表示:「現時自託管硬件圈子幾乎是一場災難,對行業形象的傷害比任何事都大。實際上,消費者以交易對手風險換來軟件風險、硬件風險、供應鏈風險、釣魚風險、備份風險,以及一次失誤就可能失去一切的風險。」他直言:「坦白說,現時把資金分散放在多間上市交易所或ETF,反而更好。」
研究人員指出,部分韌體版本在生成錢包種子時,隨機性遠低於設計目標,令其更易遭暴力破解。就連官方建議的補救方案亦引起爭議。Casa行政總裁Nick Neuman批評,指引要求用戶以擲骰子等方式補充隨機性,「你不可能要人靠擲骰子才可以把自託管做得安全,對99%的人來說根本不可行。」
事件亦反映網絡安全威脅演變加快,人工智能降低了尋找軟件漏洞的成本。Taproot開發者Udi Wertheimer在X寫道,幻想把比特幣放在某個秘密地方便可高枕無憂,現階段並不現實。他主張,安全不再是「一次設定、永久無憂」的事情;持幣者要不持續追蹤新威脅並自行防護,要不依賴有專責安全團隊的專業託管機構,「不想自己操心,就要付錢請人替你操心。」
Coldcard事件亦符合加密攻擊趨勢。區塊鏈安全公司Blockaid稱,2026年上半年多數損失並非來自智能合約被黑,而是私鑰外洩與營運安全失誤。Blockaid聯合創辦人兼行政總裁Ido Ben-Natan表示:「Coldcard正是這種模式,問題源於密鑰生成階段。」他指出,用戶高度依賴自己從未直接接觸的安全系統,「硬件錢包的安全最終取決於用戶使用但看不見的韌體與系統,保護措施必須在上游內建,於用戶真正掌控資產前就要到位。」
部分硬件錢包廠商則認為,事件凸顯的是工程與驗證的重要性,而非自託管本身有問題。Tangem技術總監Andrew Lazutkin表示:「這是個例子,說明開源韌體不應被自動等同於更安全。安全來自穩健架構、全面測試與獨立驗證。」
在現貨比特幣ETF吸引主流資金之際,今次漏洞或進一步強化機構託管與受監管產品的吸引力。Amicus共同創辦人David Lawrence認為,Coldcard等事件很可能推動新投資者轉向如貝萊德BlackRock的iShares Bitcoin Trust(IBIT)等產品,而非自行管理私鑰。他說:「這又是『Big Bitcoin』的一次勝利。」並指不少新入場者或會認為「買IBIT更安全」。他進一步稱,事件或成為比特幣最古老理想之一的轉捩點:「這對相信未來80億人都會把比特幣放在冷儲存的人傷害極大。那個夢已經完結。」