
上週持續發生的 Coldcard 漏洞攻擊已從數千個地址、透過多波攻擊竊取了超過 1,300 枚比特幣 (BTC),價值約 8,300 萬美元,使其成為比特幣歷史上最大的自行保管失敗事件之一。
此事件也引發了關於用戶應如何處理自行保管的討論。
對比特幣安全研究員兼 Casa 共同創辦人 Jameson Lopp 而言,此事件並未使自行保管失效,但他認為它揭示了比特幣最古老原則之一「不要相信,要去驗證」的局限性。
Lopp 週一在 The Block 的 The Starting Block 播客中表示,挑戰不在於「不要相信,要去驗證」是否是一個有價值或有效的原則;而在於很少有用戶能夠現實地將其付諸實踐。
「這是一個很好的座右銘......但你必須明白,對於 99.9% 的人口來說,驗證複雜的軟體和硬體根本不可行,」Lopp 說。
Coldcard 漏洞是在其 2021 年的種子生成過程中引入的。它降低了隨機化錢包種子所使用的熵,使攻擊者無需實際接觸設備即可暴力破解受影響的錢包。
在漏洞公開數天後,區塊鏈研究員繼續發現新的盜竊潮——根據 Galaxy Digital 研究主管 Alex Thorn 的說法,截至週日,可能已達第四波。
Lopp 表示,此事件表明,即使是比特幣,對於大多數實踐自行保管的人來說,信任的元素依然存在。用戶最終不可避免地會依賴硬體供應商、軟體開發商和安全研究員來驗證他們無法自行審核的系統。
「最終,所發生的就是......我們最終信任了我們懷疑已經驗證過它的人,」他說。
Lopp 說,這並不意味著自行保管從根本上被破壞,但它顯示了為什麼用戶不應該依賴單一環節。
「核心要點是......不要信任任何單一事物。不要信任任何單一硬體供應商,不要信任任何單一軟體,」他說。
Foundation 共同創辦人兼執行長 Zach Herbert 早些時候在節目中也表達了類似的觀點,稱由於 Coldcard 漏洞就斷定自行保管已死「真的危險」。 Herbert 表示,相反地,這應該激勵業界加強最佳安全實踐。
Lopp 表示,此漏洞並未改變自行保管的價值主張,但它強化了隨之而來的責任。
「自行保管適用於任何願意承擔其責任的人,」他說。
Lopp 認為,人工智慧的進步很可能加速了 Coldcard 漏洞的發現。
「大型語言模型的進步正在大幅改變安全格局,」他說,並指出 AI 在廣泛使用的產品中發現了越來越多不為人知的軟體缺陷。
Lopp 表示,雖然 AI 讓攻擊者更容易識別漏洞,但它也大幅降低了防禦者進行程式碼審查的成本,創造了雙方之間的競賽。
這呼應了 CoinKite 執行長 Rodolfo Novak 的評論,Novak 上週為該韌體錯誤負責,並將此事件描述為「新 AI 範式的嚴峻現實」。Novak 表示,AI 輔助的程式碼審查可以比經驗豐富的安全研究員更快地發現潛在漏洞,這可能允許攻擊者在防禦者發現相同缺陷之前利用公開可用的程式碼。
儘管 Coldcard 漏洞對受影響用戶造成了毀滅性打擊,Lopp 指出,關鍵硬體錢包故障以前也發生過,而且它們並未改變自行保管的基本理由。
「我想說,以前發生過十幾次,我完全預期它會再次發生,」他說,並補充說,每個事件都提升了整個行業的安全標準。
他認為,挑戰在於識別那些信任的假設,並盡可能地減少它們。
免責聲明:The Block 是一家獨立媒體機構,提供新聞、研究和數據。截至 2023 年 11 月,Foresight Ventures 是 The Block 的主要投資者。Foresight Ventures 投資加密領域的其他公司。加密貨幣交易所 Bitget 是 Foresight Ventures 的主要有限合夥人。The Block 繼續獨立運作,提供客觀、有影響力且及時的加密產業資訊。以下是我們目前的財務揭露。
© 2026 The Block。保留所有權利。本文僅供參考。不作為或不打算用作法律、稅務、投資、金融或其他建議。