• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

CZ警告:没有钱包绝对安全,多钱包安全是未来吗?

2026-08-02 09:39:58
收藏

币安创始人赵长鹏(CZ)在一款Coldcard硬件钱包暴露漏洞后,重新引发了关于硬件钱包安全性的讨论。该漏洞表明,硬件钱包甚至在交易开始之前就可能失效。此次事件暴露了一个安全问题:受影响的设备可能生成弱恢复种子,使得资金在无需钓鱼、恶意软件或盗窃的情况下即可被攻击。

赵长鹏表示,没有任何加密钱包是绝对安全的,并建议将资产分散到多个钱包中,以限制单个设备或种子泄露时的损失。然而,他警告称,分散资产也会带来风险,包括备份丢失、恢复计划不完善以及跨设备操作失误。

“即使是硬件钱包也可能存在漏洞。即使是历史悠久的旧钱包也可能有漏洞。如何降低风险?也许将资金分散到几个钱包中?但这会带来一系列不同的风险。没有什么是百分之百安全的。保持信息灵通,保持安全(SAFU)!”——CZ BNB (@cz_binance) 2026年8月1日

Galaxy Research的研究显示,此次攻击波及4585个地址,共计1367.05枚比特币(约合8860万美元)。其早期分析曾追踪到7月30日一次41分钟内的攻击,涉及1196个地址中的1082.65枚比特币。

Coldcard种子漏洞暴露密钥创建时的弱点

Block公司的比特币工程与安全团队将漏洞追溯到2021年3月引入的一个固件集成错误。受影响的软件可能使用确定性回退方案,而非始终依赖硬件随机数生成器来生成不可预测的恢复种子。该回退方案使用了芯片标识符和时序数据,使得攻击者能够缩小可能的输入范围,并离线生成候选种子。随后,攻击者可以推导出公钥地址,并与比特币区块链上可见的已充值地址进行比对。一旦匹配成功,对应的私钥即可转移资金。Coinkite表示,在固件版本4.0.1至4.1.9上生成的Coldcard Mk2和Mk3种子可能包含极弱的熵。它还警告称,在紧急更新之前,Mk4、Mk5和Q设备上生成的种子可能仅包含约72比特的熵,而这些设备本应提供128比特的熵,导致受影响的种子空间更易被搜索。Coinkite已发布固件补丁,但更新无法强化已由脆弱软件生成的旧种子。因此,用户必须更新设备、生成新种子,并将资金转移到由替换密钥控制的地址。

多钱包安全限制风险但增加复杂性

赵长鹏提出的多钱包策略将安全目标从寻找一个完美设备转变为限制单个系统失效时的损失。基本上,使用独立生成种子的不同钱包,可以防止一个恢复短语被泄露后导致整个资产组合暴露。使用不同制造商的产品还可以减少对同一代码库、固件设计或随机数生成过程的依赖。然而,多钱包设置只有在每个种子独立创建且每个备份都得到保护的情况下才更安全。因此,将资金分散到由同一个脆弱根种子派生的多个钱包中,并不能消除底层风险。

多重签名托管增加了另一层保护,需要多个密钥才能转移资金。但Block公司警告称,如果所有设备都来自同一漏洞来源,且被攻破的密钥控制了所需的多重签名数量,那么这种安排依然可能失效。更稳健的结构需要独立生成的密钥、经过测试的恢复流程,并持续关注供应商的安全公告。

总体而言,Coldcard事件表明,加密钱包虽然可以在离线状态下保护密钥,但在密钥创建环节仍可能失效。另一方面,硬件钱包仍有其价值,但该事件提醒我们,自我托管的安全性取决于安全的生成过程、谨慎的分散策略以及用户的快速响应。对于用户而言,多钱包安全可以降低集中风险,但也增加了保护与恢复每个密钥的负担。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%