Coldcard漏洞促使比特币回流至交易所:反思自我保管的风险

3 小时前
閱讀 12 分鐘
2 視圖

Coldcard漏洞的性质

Coldcard漏洞并不是大多数人理解的黑客攻击。没有人闯入任何设备,也没有人进行网络钓鱼,更没有人从便签上窃取种子短语。这些设备在五年内生成了弱私钥,攻击者找到了猜测这些私钥的方法。这一区别很重要,因为它直接影响到自我保管的基础论点。

硬件钱包的宣传一直很简单:你的密钥,你的币,没有对手风险。Coldcard一直是这一理念的黄金标准。它是隔离的、开源的、仅支持比特币的,并且得到了安全研究人员和机构保管人的认可,被视为生态系统中最值得信赖的设备。

攻击事件的发生

如果最受信任的硬件钱包在五年内未能检测到一个熵漏洞,那么问题不再是Coldcard是否失败,而是任何硬件钱包是否可以被信任作为重要比特币持有的唯一保管层。市场正在用行动回答这个问题。

第一波攻击发生在7月30日UTC时间凌晨2:14。一个实体在25分钟内从大约500个钱包中提取了594 BTC。第二波攻击在8月1日发生,从2,889个地址中提取了284.4 BTC。当天晚些时候,第三波攻击又从一个不同的地址集群中提取了207.73 BTC。第四波攻击在8月3日到来,Galaxy Research的Alex Thorn确认从709个疑似受害者地址中转移了448.7 BTC。

综合估计约有1,816 BTC在5,294个地址之间转移。Galaxy在活跃波动期间测量到每个区块平均有13.8次提取,约为基线速率的45倍。

固件问题的根源

位于多伦多的制造商Coinkite追溯到2021年3月的固件更改。一个预处理器保护程序本应在种子创建时选择硬件随机数生成器。该保护程序检查配置设置是否已定义,而不是其值是否正确。构建系统选择了一个确定性的MicroPython后备方案。固件编译时没有警告。种子看起来正常,地址接受存款,未显示熵极其薄弱的迹象。

在Mk3设备上,有效搜索空间降至约40位。一个128位的种子有比可观测宇宙中的原子还多的可能组合,而一个40位的种子只有大约一万亿种组合。这在商品硬件的能力范围内。Mk4、Mk5和Q型号则包含额外的安全元件,混合自己的熵,生成约72位的种子。虽然比40位要好,但仍远低于128位的目标。

自我保管的风险转变

关键细节是:更新固件并不能修复现有的种子。每个在受影响固件上生成种子的Coldcard用户必须在修补后的硬件上创建一个新种子并迁移他们的资金。密钥本身必须被替换。

在2022年11月FTX崩溃后,比特币社区经历了最戏剧性的保管理念转变。“不是你的密钥,不是你的币”成为了操作建议,而不仅仅是口号。链上数据表明,比特币从交易所地址向自我保管钱包的持续转移已持续数月。这个趋势持续了近两年。

Coldcard漏洞逆转了这一流动。自7月31日以来,自我保管钱包向交易所地址的净转移每天都是正值。其规模无法与FTX崩溃后的大规模撤离相提并论,后者涉及数十万BTC的转移,持续数月。当前的流动规模较小,且主要集中在特定持有Coldcard设备的用户中。但流动的方向才是叙事中重要的部分。

机构保管的崛起

将比特币转移到交易所的用户并不是恐慌的散户投资者。许多是技术上精通的持有者,他们选择Coldcard正是因为它是最注重安全的选择。他们正在进行理性的计算:交易所的对手风险现在是可量化和投保的,而具有五年熵漏洞的硬件钱包的自我保管风险则不是。

这种计算是叙事的转变。自我保管本应完全消除对手风险。Coldcard漏洞表明,自我保管引入了自身类别的风险:供应链风险、固件风险、熵风险,以及你信任的设备可能并未按照制造商的声明正常工作。

通过机构保管持有比特币的公司直接受益于这一叙事转变。Strategy是最大的企业持有者,截至最新披露持有超过550,000 BTC,使用包括Coinbase Custody和Fidelity Digital Assets在内的机构保管人。这些保管人使用多重签名安排、硬件安全模块和地理分布,不依赖于任何单一设备的熵质量。

保险缺口的显现

财政公司理论建立在这样的论点上:通过上市公司持有比特币比自己持有更安全,更具流动性,并且更具资本效率,因为公司可以以其持有的比特币作为抵押。Coldcard漏洞以一种任何营销活动都无法比拟的方式加强了第一个论点。

Evernorth,这家准备上市的XRP财政公司,面临类似的动态。潜在投资者可能更倾向于自我保管XRP,但现在有了一个具体的例子,说明硬件钱包安全可能出现的问题。当自我保管带来明显、可量化的风险时,上市的计算方式发生了变化。

更广泛的模式扩展到每个机构保管提供者。Coinbase Custody、BitGo、Fireblocks和Anchorage在Coldcard第一波攻击后报告了咨询激增。这些公司所销售的产品正是消除Coldcard暴露的风险:硬件实现错误的风险,这种错误在多年内可能是不可见的,导致你的私钥变得可猜测。

自我保管的未来

Coldcard漏洞暴露了行业尚未解决的保险缺口。受监管的交易所和保管人对盗窃、操作失败以及在某些情况下热钱包的损失提供保险。保险覆盖限额各不相同,但原则已确立:如果交易所因自身失误而丢失你的比特币,则有索赔程序。

自我保管没有等价物。如果硬件钱包生成了弱密钥,攻击者提取了资金,用户没有保险索赔。Coinkite是一家位于多伦多的私营公司。针对硬件钱包熵故障的产品责任框架并不存在。受影响的用户可以提起诉讼,但从硬件初创公司收回有意义的赔偿与向受保保管人提出索赔是截然不同的事情。

保险缺口并不是一个新观察,但Coldcard漏洞使其具体化。一个因Coldcard损失10 BTC的用户没有恢复机制。而一个因Coinbase Custody损失10 BTC的用户则可以向保管人的保险提出索赔。经过风险调整的比较现在更倾向于任何超过保险重要阈值的持有的机构保管。

AI与安全审计的挑战

Coinkite表示,攻击者使用AI发现了固件缺陷,而Coinkite自己对同一代码的AI审计几周前没有发现任何问题。如果这一评估是正确的,那么它为自我保管风险模型引入了一个新变量。

硬件钱包的安全性历来基于这样的假设:开源代码更安全,因为更多的眼睛可以审查它。Coldcard固件已经公开了五年。成千上万的开发者可以对其进行检查,但没有人发现熵漏洞。一个AI模型却发现了。

这意味着固件分析的优势已经从防御者转向了攻击者。如果AI能够发现人类审查者遗漏的微妙构建系统错误,那么每个开源硬件钱包都可能受到相同方法的攻击。攻击者不需要找到一种新类型的漏洞。他们只需在不同的代码库中找到同一类型漏洞的新实例。

结论

Block、Trezor和Ledger已确认其产品未受特定Coldcard漏洞的影响。但“未受此特定漏洞影响”并不等同于“在AI辅助的固件分析中可证明安全”。这种保证缺口是结构性的,而Coldcard漏洞是首次公开展示这一缺口。

自我保管理念将会在Coldcard漏洞后存活。多重签名安排不依赖于任何单一设备,来自不同代码库的硬件钱包,以及结合骰子投掷以获取熵的冷存储实践仍然是有效的方法。Coinkite自己指出,使用至少50个公平骰子投掷生成的种子不被视为受到此RNG问题的影响。

漏洞所损害的是自我保管论点的最简单版本:购买硬件钱包,生成种子,安全存储,并且再也不担心对手风险。这一版本假设硬件钱包按宣传工作。五年来,Coldcard并没有做到。

结果是一个更复杂的保管格局。小额自我保管仍然是可行的。对于重要持有,自我保管现在需要多重签名设置、多个硬件供应商、外部熵源或大多数个人持有者无法执行的定期安全审计。对于那些无法或不愿采取这些步骤的持有者,机构保管已成为较低风险的选择。这正是财政公司一直以来所主张的论点。

Galaxy Research估计,自7月30日以来,约有1,816 BTC在四波协调攻击中影响了5,294个地址。该数字基于区块链分析,尚未得到Coinkite或执法部门的确认。

是的。Galaxy在8月3日确认了第四波攻击,并警告说,脆弱的种子将继续被提取,直到受影响的用户迁移到新钱包并在修补后的固件上生成新种子。

不。固件更新修复了未来的种子生成,但并未修复已在脆弱固件上创建的种子。用户必须生成全新的种子并转移他们的资金。

Block、Trezor和Ledger已确认其产品未受此特定漏洞影响。然而,该漏洞表明,固件级熵漏洞可能在任何开源代码库中多年未被发现。

受监管的交易所和保管人提供保险、多重签名安全和专业监控,而这些是个人硬件钱包所不具备的。Coldcard漏洞使自我保管风险变得可见和可量化,改变了风险比较。

Strategy和其他机构持有者使用专业保管人,如Coinbase Custody和Fidelity Digital Assets,这些保管人采用多重签名安排和硬件安全模块,而不是单一的消费硬件钱包。

恢复几乎不可能。攻击者控制着私钥。比特币交易是不可逆的。用户可以尝试使用Replace-by-Fee重定向未确认的交易,但这个窗口很窄且不保证成功。

自我保管在适当的实践下仍然是可行的:跨多个硬件供应商的多重签名设置、来自骰子投掷的外部熵,以及定期的安全审计。对于重要持有,单设备、单签名的自我保管现在承载着已记录的风险。