登录
注册
据 Woofun AI 消息,Coldcard 硬件钱包的恢复短语生成机制出现严重缺陷,直接冲击了 Coinkite 所倡导的自托管安全范式。这一事件不仅涉及资金被盗风险,更揭示了底层加密流程中随机性不足的致命弱点,使得攻击者无需破解硬件本身即可通过搜索候选密钥获取控制权,从而在自托管与机构托管之间引发了新一轮关于责任归属与安全边界的激烈争论。
从技术扩散路径来看,该漏洞的影响范围远超初期预期。早在 7 月 31 日,Coinkite 发布初步警告时,仅指出部分旧款设备存在隐患,但随后更新的提示将受影响的种子密钥生成问题扩大至 Mk4、Mk5 以及 Q 型号设备,前提是这些设备在修正版固件发布之前生成了种子。
尽管新型号硬件上的缺陷程度相对较轻,但 Mk2 和 Mk3 等早期型号同样未能幸免。其核心原理在于,若生成的恢复短语随机性不足,攻击者只需在较少的候选密钥空间中进行搜索,便能锁定对应的弱密钥。虽然更新设备可防止再次生成强度较低的种子密钥,却无法修复已存在的弱密钥,这意味着一旦种子泄露或生成错误,通常没有任何机构能够撤销由此产生的交易,用户必须独自承担核实地址、保管短语及确保硬件安全的全部责任。
在市场反应层面,SoSoValue 的数据显示,在该问题首次被公开后的连续四个交易日内,美国市场的比特币现货 ETF 均出现了净流入。然而,这种资金流向并不能简单解读为 Coldcard 用户正在将资产转投至受监管的投资产品中。ETF 的需求受到比特币价格波动、机构配置策略及宏观经济环境等多重因素驱动,目前并无数据表明有 Coldcard 用户的资金直接流入了这些产品。
值得注意的是,Woofun AI 整理数据显示,尽管美国证券交易委员会指出比特币现货产品能降低直接使用交易所及钱包的风险,但其保险保障存在显著局限。美国联邦存款保险公司不为比特币、股票或 ETF 份额提供保险,其范围仅限于符合条件的银行存款;SIPC 则在经纪业务层面提供保护,若经纪公司倒闭导致证券丢失,每位客户合格现金及证券资产最高获赔 50 万美元,其中现金上限为 25 万美元,但这并不覆盖因比特币价格下跌造成的损失。以贝莱德推出的 IBIT 为例,其采用 Coinbase Custody 等机构级托管服务,但贝莱德披露该信托机构既不受美国联邦存款保险公司也不受 SIPC 保险覆盖,且发起方不为其中的比特币提供保险。
尽管 Coinbase 拥有针对盗窃、黑客攻击及欺诈性转账的商业犯罪保险,但该保险面向所有用户,可能无法覆盖所有潜在损失。此外,美国的比特币现货产品通常被归类为交易所交易的大宗商品信托,而非根据 1940 年《投资公司法》注册成立的投资基金,因此无法享有普通共同基金和注册类 ETF 的全部法定保护。
链上数据的变化进一步佐证了市场结构的微妙调整。过去一周内,约有 21 万枚比特币离开了长期持有者群体,这是自 2024 年 12 月以来的最大降幅。目前长期持有者持有的比特币总量约为 1477 万枚,Glassnode 的最新统计数值精确为 1477.29 万枚。需要澄清的是,Glassnode 的分析模型在实体层面运行,以 155 天作为阈值区分短期与长期持有行为,而非简单地将恰好 155 天未活跃的钱包归类为长期持有者。长期持有者数量的减少意味着持有时间较长的比特币正变得更容易变现,但这并不能揭示其具体去向——它们可能被出售,也可能在不同钱包、托管方或投资结构间转移,且无法将这些变动与 Coldcard 事件或 ETF 资金流入建立直接联系。
这一系列现象表明,托管问题依然是比特币用户面临的最关键实际决策之一:自托管要求持有者完全负责资产安全,而 ETF 则依赖于经纪商、基金发起方及机构托管方的复杂链条,两者在风险承担机制上存在根本性差异。