冷卡 Coldcard 遭駭客攻擊,Ledger 和 Trezor 安全嗎?
在加密貨幣的世界裡,我們常說:「不是你的私鑰,就不是你的貨幣。」因此,我們購買硬體錢包,這些神秘的「冷錢庫」,並認為可以安然入睡。然而,突然在2026年8月初,市場被一則消息震撼——冷卡 Coldcard,這個安全的象徵,為比特幣「極端主義者」所使用的錢包,竟然成為了「駭客攻擊」的受害者。到底發生了什麼事?Ledger 和 Trezor 也面臨威脅嗎?我向專家詢問了這個問題。
攝影:Everett Collection / / Shutterstock
許多人感到恐慌。我的電話不斷響起。「Janusz,我該怎麼辦?我的 Ledger 會被駭嗎?Trezor 安全嗎?我該怎麼活?」別擔心。我們來澄清一下。為了準確解釋發生了什麼,而不是散播恐慌,我聯繫了網路安全專家 Łukasz Mikuła,他是我們專家委員會的成員。Łukasz 分析了技術細節,並在一封詳盡的郵件中回覆了我。
今天,根據他的資訊以及最新的媒體報導,我們將冷卡事件拆解分析。
截至今天(2026年8月5日):與冷卡錯誤相關的損失可能高達1.3億美元(超過2000 BTC),涉及超過7700個地址。這個數字仍在上升。
發生了什麼事?「駭客攻擊」的解剖
首先要說明的是:沒有人破解比特幣的加密技術。也沒有人實際入侵設備。問題要複雜得多,涉及到你... 創建錢包的時候。
Łukasz Mikuła 在他的郵件中用兩句簡單的話解釋了這一現象。
- 簡而言之,當你在 Coldcard 上創建錢包時,並沒有生成隨機的私鑰,而是可以猜測出這些錢包可能生成的鑰匙。然後,有人運行了一個腳本,生成了與 Coldcard 客戶相同的錢包……
這就是事件的簡要說明。要更詳細地描述事件,我們需要深入一點。你的私鑰(參見我們系列的第二課)實際上是一個巨大的數字。Łukasz 提醒我們,這個數字在十進制表示中有78位數,而相比之下,地球上所有原子的數量估計「僅僅」是10⁵⁰。這是天文數字,保證沒有人會意外生成與你相同的鑰匙。
- 這個想法是,如果只有我知道我的秘密大數字,那麼它就像一個不可預測的、超複雜的密碼。這是可以的——Łukasz 寫道——問題在於這個數字是如何產生的。當你配置硬體錢包時,設備使用隨機數生成器(RNG)來創建這個鑰匙(由12或24個種子詞表示)。
這裡就是冷卡的悲劇。根據 Block 的比特幣工程和安全團隊的分析,錯誤出在某些情況下忽略了良好的硬體隨機數生成器,轉而使用較差的普通軟體替代品。
- 在編程中,有現成的組件可以確保隨機性總是隨機的……但在 ColdCard 的情況下,這個組件被禁用了。原因不明——在錢包的某段程式碼中,隨機模組被賦予了「0」的值,這意味著它被禁用了。這可能是開發團隊之間缺乏溝通的結果,或者還有其他原因。最令人驚訝的是,這個設備本身擁有良好的隨機數生成器,只是從未使用過它——Łukasz Mikuła 解釋道。
Skutek? Dziennikarze "CryptoSlate" piszą o "krachu losowości". Zamiast niewyobrażalnej liczby kombinacji, pula możliwych portfeli skurczyła się tak bardzo, że haker ze zwykłym skryptem na komputerze mógł po prostu sprawdzać je jeden po drugim, aż trafił na te należące do klientów. To nie był atak na Twoje urządzenie w szufladzie tylko atak na sam proces narodzin Twojego portfela.
Kto za tym stoi i hakerskie graffiti
Na on-chainie nic się nie ukryje. Badacze z Galaxy Research zidentyfikowali adresy należące do atakującego. Co ciekawe, afera przybiera kuriozalny obrót. Jak donosi CoinDesk, portfel hakera, na którym znajduje się skradzione BTC, stał się publiczną tablicą ogłoszeń. Ludzie używają funkcji OP_RETURN (która pozwala dopisać krótki tekst do transakcji Bitcoin), żeby wysyłać hakerowi groszowe wpłaty z wiadomościami.
Jedni błagają: "Ukradłeś, proszę, zwróć chociaż trochę".
Inni podejmują twardsze negocjacje: "Zwróć 80% z moich 5 BTC".
Są też oportuniści oferujący hakerowi usługi prania brudnych pieniędzy za 10% prowizji.
Obłęd.
Byłeś klientem Coldcarda? To pilne, działaj!
Firma Coinkite (producent Coldcarda) wydała pilny komunikat. Jeśli korzystałeś z modeli Mk2 lub Mk3, albo nowszych Mk4, Q, Mk5 ze starym oprogramowaniem - jesteś zagrożony. Oto kluczowa instrukcja. Uwaga, bo tu wielu popełnia błąd:
- Sama aktualizacja oprogramowania nie wystarczy - ostrzega Łukasz Mikuła - Trzeba ją zrobić, ale ona łata dziurę na przyszłość i nie zmienia klucza, który już może być skompromitowany. Zatem należy założyć nowy portfel - wygenerować nowy seed phrase, a nie zalogować się starym na inny portfel sprzętowy - i przenieść środki tam.
W internecie krąży świetne podsumowanie tej sytuacji: żadne bezpieczne przechowywanie nie naprawi problemu, jeśli hasło było marne na samym początku. Nawet jeśli kartkę z tymi 12 czy 24 słowami trzymałeś w tytanowym sejfie pod ziemią, to jeśli te słowa dało się łatwo odgadnąć komputerem, haker i tak mógł ukraść pieniądze.
-- 價格
Czy Ledger i Trezor też pękną? Jak żyć?
To kluczowe pytanie. Czy afera Coldcarda może być preludium do Armagedonu na całą branżę portfeli sprzętowych? CoinDesk cytuje Vincenta Bouzona, eksperta z Ledgera, który próbuje uspokajać: "To porażka jednej implementacji, a nie werdykt na temat self-custody" (samodzielnego przechowywania).
Bouzon dodaje, że alternatywy są gorsze - portfele programowe są jeszcze bardziej ryzykowne, a giełdy to tylko pokwitowania długu, a nie prawdziwa własność.
A co mówi nasz ekspert, Łukasz Mikuła, którego zapytałem wprost: "czy Ledger i Trezor są odporne?" Oto co mi odpisał:
- Trudne pytanie - zawodowa dociekliwość nie pozwala mi na powiedzenie, że coś jest "bezpieczne" bez chociażby zerknięcia w kod... zresztą w jednej z naszych początkowych rozmów mówiłem, że nie ma idealnego miejsca na przechowywanie kryptowalut, a każde ma swoje plusy i minusy i tego dalej się trzymam.
Łukasz wskazuje na fundamentalny problem: nie jest w stanie przeprowadzić audytu kodu, zwłaszcza tam, gdzie kod nie jest otwarty, a tak w kluczowych aspektach działa np. Ledger. Może jedynie "optymistycznie założyć", że renomowane marki wyciągną wnioski z tej lekcji. Jednak najważniejszy wniosek Łukasza daje do myślenia:
- Nie zakładałbym teraz, że możemy spodziewać się fali ataków na portfele sprzętowe, jednak na pewno atakujący, zwłaszcza grupy zorganizowane, które mają świetne zaplecze technologiczne, też będą teraz obserwować tego typu rozwiązania, więc przed producentami portfeli pojawia się odpowiedzialne zadanie.
Lekcja z tej całej afery jest prosta i nieprzyjemna: w świecie kryptowalut powiedzenie "nie twoje klucze, nie twoje monety" zyskuje nowe znaczenie. Dziś trzeba jeszcze dodać: ważne jest nie tylko to, kto trzyma klucz, ale też kto i jak go dla Ciebie wyprodukował。
所有的日記記錄都可以在這裡找到。也歡迎大家來我的 Facebook 頁面。您可以將郵件發送至 janusz.krypto@bankier.pl。
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

什麼是NFT,非同質化代幣在2026年仍然重要嗎?

比特幣減半是什麼?為什麼它會影響價格?

Bitcoin Asia 散場後,熱搜之外,是三個真實信號

Pocket Bitcoin 資料洩漏影響 291 名客戶

斯貝爾銀行預測俄羅斯規範交易所首年虛擬貨幣交易規模達460億美元

隱形流動性:官方 M2 讓國家和市場受騙?

Remixpoint 出售所有山寨幣,未來僅持有 Bitcoin

比特幣:什麼讓美國人願意購買BTC?

比特幣試驗更輕便的交易驗證方式

以3.697億美元的購買重新啟動比特幣購買策略

俄羅斯最大銀行今日開始接受比特幣作為抵押品

Kalshi,使用者請求第一名是「我的離婚」市場

穩定幣:美國債務背後的隱藏齒輪被揭示

比特幣:Ark Invest 投資 3740 萬美元於 Block

Crypto 也許正處於非常好的選擇性買入窗口

唐华斑竹評論孫宇晨香港活動

AI 重新識別風險引發 Zcash 隱私功能再度關注

CZ:加密行業已熬過寒冬,基本面健康

CZ談「四不」理財原則:不買股票、不炒樓、不炒幣、不留過多現金

Bitcoin Core v32 完成功能凍結,區塊驗證提速約 3 倍

AI 數據中心學習比特幣礦工首度掌握的電力技巧

Coinhouse收購Tilvest,鞏固其在加密貨幣管理中的地位
比特幣 BIP-110 論爭,與工作證明硬分叉相關

Ripple高管David Schwartz對BIP 110支持者表示反對

川普發幣「割韭菜」爽賺 14 億美元!調查報告:投資人血虧 47 億美元

AI 製造無限,BTC 製造稀缺:Web3 真正改變的不是生產關係,而是價值關係

如何辨別 pipedog 與鄰近的相同位元碼克隆

英國警察從封閉的暗網市場中查獲140萬美元的比特幣

熱門比特幣錢包面臨失去對新硬體設備的支持,因為關鍵安全橋樑停止接受新設備








