导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Coldcard漏洞事件暴露比特币“勿信任需验证”原则的现实局限,专家称自我托管仍具价值

上周曝光的Coldcard硬件钱包漏洞持续发酵,已导致超过1300枚比特币(价值约8300万美元)从数千个地址中被盗,成为比特币历史上规模最大的自我托管失败事件之一。该事件重新引发了关于用户应如何实践自我托管的激烈讨论。

比特币安全研究员、Casa联合创始人Jameson Lopp表示,这一事件并未否定自我托管的意义,但确实暴露了比特币最古老原则之一——“勿信任,需验证”的局限性。Lopp在接受The Block采访时指出,核心挑战不在于该原则是否有价值,而在于几乎没有人能够真正付诸实践。

“这是一句好的口号……但你必须明白,对复杂软件和硬件的验证对于99.9%的人来说根本不可行。”Lopp强调。

信任的转移

Coldcard漏洞源于2021年其种子生成过程中的缺陷,该缺陷降低了钱包种子随机化的熵值,使攻击者无需物理接触设备即可暴力破解受影响的钱包。在漏洞公开数天后,区块链研究人员仍在不断发现新的盗币浪潮——据Galaxy Digital研究主管Alex Thorn称,截至周日可能已出现第四波攻击。

Lopp认为,该事件表明即使在比特币体系中,大多数自我托管者仍然依赖某种信任。用户最终不得不依赖硬件供应商、软件开发者和安全研究人员来验证他们自己无法审计的系统。“最终发生的是……我们会去信任某个我们认为已经验证过的人。”他说。

这并不意味着自我托管在根本上是失败的,Lopp补充道,但这说明了用户不应依赖单一环节。“核心点在于不要信任任何单一事物,不要信任任何单一硬件供应商,也不要信任任何单一软件。”他说道。

Foundation联合创始人兼CEO Zach Herbert在节目中表达了类似观点,称因Coldcard漏洞就断言自我托管已死是“非常危险的”。Herbert认为,此次事件应促使行业加强最佳安全实践。

自我托管伴随责任

Lopp表示,该漏洞并未改变自我托管的价值主张,但强化了随之而来的责任。“自我托管适合任何愿意承担相应责任的人。”他说。

AI与钱包安全

Lopp认为,人工智能的发展可能加速了Coldcard漏洞的发现。“大语言模型的进步正在急剧改变安全格局。”他指出,AI已经在广泛使用的产品中发现了越来越多的隐蔽软件缺陷。

AI不仅让攻击者更容易识别漏洞,也大幅降低了防御方的代码审查成本,从而在攻防双方之间形成了一场竞速。CoinKite CEO Rodolfo Novak上周也为此承担了责任,并将该事件描述为“新AI范式下的清醒现实”。Novak表示,AI辅助代码审查能够比经验丰富的安全研究人员更快发现潜在漏洞,这可能使攻击者先于防御者利用公开代码中的缺陷。

自我托管并未终结

尽管Coldcard漏洞对受影响用户造成了毁灭性打击,Lopp指出,关键硬件钱包故障此前也发生过,并未改变自我托管的基本逻辑。“这种情况以前已经发生过,我想说大约十几次,而且我完全预计它还会再次发生。”他说,每次事件都提升了整个行业的安全标准。

他总结道,挑战在于认识到这些信任假设,并尽可能减少它们。

免责声明:The Block是一家提供新闻、研究和数据的独立媒体机构。截至2023年11月,Foresight Ventures是The Block的多数股权投资者。Foresight Ventures还投资于加密领域的其他公司。加密货币交易所Bitget是Foresight Ventures的锚定LP。The Block继续保持独立运营,提供客观、有影响力且及时的加密行业信息。© 2026 The Block. 保留所有权利。本文仅供参考,不构成法律、税务、投资、财务或其他建议。