登錄
註冊
據 Woofun AI 消息,Coldcard 硬件錢包的恢復短語生成機制出現嚴重缺陷,直接衝擊了 Coinkite 所倡導的自託管安全範式。這一事件不僅涉及資金被盜風險,更揭示了底層加密流程中隨機性不足的致命弱點,使得攻擊者無需破解硬件本身即可通過搜索候選密鑰獲取控制權,從而在自託管與機構託管之間引發了新一輪關於責任歸屬與安全邊界的激烈爭論。
從技術擴散路徑來看,該漏洞的影響範圍遠超初期預期。早在 7 月 31 日,Coinkite 發佈初步警告時,僅指出部分舊款設備存在隱患,但隨後更新的提示將受影響的種子密鑰生成問題擴大至 Mk4、Mk5 以及 Q 型號設備,前提是這些設備在修正版固件發佈之前生成了種子。
儘管新型號硬件上的缺陷程度相對較輕,但 Mk2 和 Mk3 等早期型號同樣未能倖免。其核心原理在於,若生成的恢復短語隨機性不足,攻擊者只需在較少的候選密鑰空間中進行搜索,便能鎖定對應的弱密鑰。雖然更新設備可防止再次生成強度較低的種子密鑰,卻無法修復已存在的弱密鑰,這意味着一旦種子泄露或生成錯誤,通常沒有任何機構能夠撤銷由此產生的交易,用戶必須獨自承擔覈實地址、保管短語及確保硬件安全的全部責任。
在市場反應層面,SoSoValue 的數據顯示,在該問題首次被公開後的連續四個交易日內,美國市場的比特幣現貨 ETF 均出現了淨流入。然而,這種資金流向並不能簡單解讀爲 Coldcard 用戶正在將資產轉投至受監管的投資產品中。ETF 的需求受到比特幣價格波動、機構配置策略及宏觀經濟環境等多重因素驅動,目前並無數據表明有 Coldcard 用戶的資金直接流入了這些產品。
值得注意的是,Woofun AI 整理數據顯示,儘管美國證券交易委員會指出比特幣現貨產品能降低直接使用交易所及錢包的風險,但其保險保障存在顯著侷限。美國聯邦存款保險公司不爲比特幣、股票或 ETF 份額提供保險,其範圍僅限於符合條件的銀行存款;SIPC 則在經紀業務層面提供保護,若經紀公司倒閉導致證券丟失,每位客戶合格現金及證券資產最高獲賠 50 萬美元,其中現金上限爲 25 萬美元,但這並不覆蓋因比特幣價格下跌造成的損失。以貝萊德推出的 IBIT 爲例,其採用 Coinbase Custody 等機構級託管服務,但貝萊德披露該信託機構既不受美國聯邦存款保險公司也不受 SIPC 保險覆蓋,且發起方不爲其中的比特幣提供保險。
儘管 Coinbase 擁有針對盜竊、黑客攻擊及欺詐性轉賬的商業犯罪保險,但該保險面向所有用戶,可能無法覆蓋所有潛在損失。此外,美國的比特幣現貨產品通常被歸類爲交易所交易的大宗商品信託,而非根據 1940 年《投資公司法》註冊成立的投資基金,因此無法享有普通共同基金和註冊類 ETF 的全部法定保護。
鏈上數據的變化進一步佐證了市場結構的微妙調整。過去一週內,約有 21 萬枚比特幣離開了長期持有者羣體,這是自 2024 年 12 月以來的最大降幅。目前長期持有者持有的比特幣總量約爲 1477 萬枚,Glassnode 的最新統計數值精確爲 1477.29 萬枚。需要澄清的是,Glassnode 的分析模型在實體層面運行,以 155 天作爲閾值區分短期與長期持有行爲,而非簡單地將恰好 155 天未活躍的錢包歸類爲長期持有者。長期持有者數量的減少意味着持有時間較長的比特幣正變得更容易變現,但這並不能揭示其具體去向——它們可能被出售,也可能在不同錢包、託管方或投資結構間轉移,且無法將這些變動與 Coldcard 事件或 ETF 資金流入建立直接聯繫。
這一系列現象表明,託管問題依然是比特幣用戶面臨的最關鍵實際決策之一:自託管要求持有者完全負責資產安全,而 ETF 則依賴於經紀商、基金髮起方及機構託管方的複雜鏈條,兩者在風險承擔機制上存在根本性差異。