登录
注册
据 Woofun AI 消息,Coldcard 遭遇严重黑客攻击,其固件漏洞导致生成的钱包种子随机性远低于设计标准,致使 709 多个地址中的近 1.14 亿美元比特币被盗。此次事件彻底击碎了长期依赖品牌声誉作为安全保障的行业幻觉,证明在缺乏实质性技术核查的情况下,声誉机制无法抵御系统性风险。第一次攻击仅在 25 分钟内便清空了约 500 个钱包的资金,这一速度凸显了漏洞的致命性与隐蔽性。
该缺陷并非突发,而是早在 2021 年 3 月就已潜伏于代码库中,并在公开的开源环境中暴露了五年多时间。尽管 Coldcard 的源代码向来可供公众查看,但'不要轻信,务必核实'的原则因缺乏真正有资质的独立核查而形同虚设。更深层的原因在于许可证变更引发的代码重写:2020 年,Coldcard 固件仍采用 GPL 开源许可证,但在竞争对手宣布基于该代码开发新产品后,Coinkite 首席执行官 Rodolfo Novak(昵称 NVK)公开表示后悔选择 GPL。同年 11 月,Coldcard 转而采用带有'公共条款'的新许可证,明确声明据此生成的软件不再属于开源软件。随后进行的大规模代码重写中,2021 年 3 月移除最后剩余 GPL 代码的那次提交,正是导致种子生成功能出现故障的关键节点。
Woofun AI 整理数据显示,在匆忙替换经过验证的加密代码前,首先进行了限制竞争对手的许可证变更,而所替换的代码中恰恰存在如今正在盗取用户资金的漏洞。自由开源软件的宗旨是确保安全性不依赖于单一公司决策,这一原则在此事件中遭到破坏。
更严重的是试图进行核查的研究人员所遭遇的系统性打压。2020 年 8 月,Shift Crypto 和 Nunchuk 的研究人员发现 Coldcard 存在多签验证漏洞,Coinkite 虽发布修复补丁,但 NVK 在 Castle Investment 的播客中将披露行为称为'公关恐怖主义',并质疑未获 CVE 编号的研究人员专业性。2023 年,WalletScrutiny 报告旧版 Coldcard 存在复现问题时,相关方指责其能力不足或存有恶意,甚至威胁诉讼,尽管后续独立调查确认问题存在且无恶意。
这种文化抑制了独立审查,因为核查工作缓慢、困难且无报酬,研究人员常因担心被嘲笑、黑名单或法律威胁而放弃。心理学上的'虚假真相效应'与'光环效应'加剧了这一偏差:重复的论调取代了证据,自信成了替代证明的依据。BTC Sessions 主持人 Ben Perrin 承认,他此前忽视此类行为,是误以为傲慢背后伴随更强的创造与安全能力。
这种'认知俘获'使社区将判断权交给所谓权威,最终导致权威本身成为判断标准,而 Foundation 联合创始人 Zach Herbert 等关键人物的言论也未能扭转这一趋势。
面对此次危机,行业首要任务是保护用户:需广泛传播迁移指南,明确告知用户仅更新固件无法修复在漏洞版本中生成的钱包种子。幕后工作同样紧迫:那些充斥未经核实说法的推荐页面、节目笔记及产品指南必须修正,并附上原始资料,让遭受攻击的构建者与研究人员有机会解释成果。比特币媒体需恢复批判精神,对合作伙伴、赞助商及广告主像对待陌生人一样严格审查。比特币的设计理念假定专家与机构终将犯错,其解决方案是通过核查消除对信任的依赖。
然而,打造这些工具的社区却让最喧嚣的声音免于遵守这一原则。解决办法是回归最初准则,不再有任何例外:不要信任供应商,也不要信任那些批评供应商的人,唯有通过核查才能确保安全。这是继多次安全事件后,行业对'不轻信,必核查'原则的再次深刻反思。