登錄
註冊
據 Woofun AI 消息,Coldcard 遭遇嚴重黑客攻擊,其固件漏洞導致生成的錢包種子隨機性遠低於設計標準,致使 709 多個地址中的近 1.14 億美元比特幣被盜。此次事件徹底擊碎了長期依賴品牌聲譽作爲安全保障的行業幻覺,證明在缺乏實質性技術覈查的情況下,聲譽機制無法抵禦系統性風險。第一次攻擊僅在 25 分鐘內便清空了約 500 個錢包的資金,這一速度凸顯了漏洞的致命性與隱蔽性。
該缺陷並非突發,而是早在 2021 年 3 月就已潛伏於代碼庫中,並在公開的開源環境中暴露了五年多時間。儘管 Coldcard 的源代碼向來可供公衆查看,但'不要輕信,務必覈實'的原則因缺乏真正有資質的獨立覈查而形同虛設。更深層的原因在於許可證變更引發的代碼重寫:2020 年,Coldcard 固件仍採用 GPL 開源許可證,但在競爭對手宣佈基於該代碼開發新產品後,Coinkite 首席執行官 Rodolfo Novak(暱稱 NVK)公開表示後悔選擇 GPL。同年 11 月,Coldcard 轉而採用帶有'公共條款'的新許可證,明確聲明據此生成的軟件不再屬於開源軟件。隨後進行的大規模代碼重寫中,2021 年 3 月移除最後剩餘 GPL 代碼的那次提交,正是導致種子生成功能出現故障的關鍵節點。
Woofun AI 整理數據顯示,在匆忙替換經過驗證的加密代碼前,首先進行了限制競爭對手的許可證變更,而所替換的代碼中恰恰存在如今正在盜取用戶資金的漏洞。自由開源軟件的宗旨是確保安全性不依賴於單一公司決策,這一原則在此事件中遭到破壞。
更嚴重的是試圖進行覈查的研究人員所遭遇的系統性打壓。2020 年 8 月,Shift Crypto 和 Nunchuk 的研究人員發現 Coldcard 存在多籤驗證漏洞,Coinkite 雖發佈修復補丁,但 NVK 在 Castle Investment 的播客中將披露行爲稱爲'公關恐怖主義',並質疑未獲 CVE 編號的研究人員專業性。2023 年,WalletScrutiny 報告舊版 Coldcard 存在復現問題時,相關方指責其能力不足或存有惡意,甚至威脅訴訟,儘管後續獨立調查確認問題存在且無惡意。
這種文化抑制了獨立審查,因爲覈查工作緩慢、困難且無報酬,研究人員常因擔心被嘲笑、黑名單或法律威脅而放棄。心理學上的'虛假真相效應'與'光環效應'加劇了這一偏差:重複的論調取代了證據,自信成了替代證明的依據。BTC Sessions 主持人 Ben Perrin 承認,他此前忽視此類行爲,是誤以爲傲慢背後伴隨更強的創造與安全能力。
這種'認知俘獲'使社區將判斷權交給所謂權威,最終導致權威本身成爲判斷標準,而 Foundation 聯合創始人 Zach Herbert 等關鍵人物的言論也未能扭轉這一趨勢。
面對此次危機,行業首要任務是保護用戶:需廣泛傳播遷移指南,明確告知用戶僅更新固件無法修復在漏洞版本中生成的錢包種子。幕後工作同樣緊迫:那些充斥未經覈實說法的推薦頁面、節目筆記及產品指南必須修正,並附上原始資料,讓遭受攻擊的構建者與研究人員有機會解釋成果。比特幣媒體需恢復批判精神,對合作夥伴、贊助商及廣告主像對待陌生人一樣嚴格審查。比特幣的設計理念假定專家與機構終將犯錯,其解決方案是通過覈查消除對信任的依賴。
然而,打造這些工具的社區卻讓最喧囂的聲音免於遵守這一原則。解決辦法是迴歸最初準則,不再有任何例外:不要信任供應商,也不要信任那些批評供應商的人,唯有通過覈查才能確保安全。這是繼多次安全事件後,行業對'不輕信,必覈查'原則的再次深刻反思。