本周,比特币社区因Coldcard硬件钱包的一个严重漏洞而陷入混乱,该漏洞允许攻击者盗走1,367 BTC——按当前价格约合4200万美元。开发者在数小时内推出了开源补丁,但这一事件凸显了加密货币安全中透明性的双刃剑特性。
漏洞内幕
关于该漏洞的细节仍然很少,但攻击针对的是使用特定固件版本设置的钱包。该漏洞允许攻击者从设备中提取私钥,从而完全控制资金。Coldcard以注重安全和开源代码而闻名,但尚未确认确切的攻击途径,早期分析指向随机数生成过程中的一个缺陷。
随后的补丁
在漏洞确认后的数小时内,比特币社区的开发者和Coldcard自己的团队合作修复了该问题。补丁已推送到开源仓库,并敦促用户立即更新。响应的速度凸显了开源代码在增强安全性方面的关键作用——任何人都可以审查、审计并贡献修复方案。但这也意味着攻击者可以研究相同的代码以寻找弱点。
用户须知
如果您拥有Coldcard,请立即更新固件。补丁版本已修复漏洞,但任何在更新前被入侵的钱包可能已被盗空。Coldcard建议在更新后的固件上生成新的助记词,并转移任何剩余资金。处理大部分被盗BTC的交易所已冻结了一些地址,但追回远未确定。
开源,易受攻击?
这不是开源硬件第一次受到攻击,也不会是最后一次。权衡是明确的:透明度允许社区快速驱动修复,但也为恶意行为者提供了路线图。本周比特币社区的迅速反应证明了该模式的优势。但对于被盗走的1,367 BTC来说,这只是冰冷的安慰。
Coldcard承诺在未来几天内发布完整的复盘报告。在此之前,建议用户将任何补丁前的钱包视为已受损。




