Bitkey 是一款自託管比特幣錢包,於 8 月 1 日修復了其恢復與繼承合約設置流程中的漏洞,此問題由安全研究員 @1440000bytes 報告。該漏洞已獲確認、修復,並於報告當日提交至應用商店,用戶資金未受風險影響。
發生了什麼,以及為何這並不重要(多數情況下)
該漏洞存在於 Bitkey 的恢復與繼承聯絡人功能註冊過程中的特定時間窗口內。Bitkey 的工程主管 Clay Garrett 在發現當天確認了此漏洞。他指出,利用此缺陷需要極其特殊的條件,意味著攻擊者必須具備非常特定的環境才可能嘗試利用。
Bitkey 的錢包架構採用深度防禦,這是一種分層安全方法,透過多個獨立的防護措施來保護用戶資金。即使有人在那段狹窄的時間窗口內成功利用了該漏洞,錢包的底層架構仍會阻止未經授權的資金存取。
Bitkey 告訴用戶,正常的錢包操作可繼續進行,無需擔憂,並強調此問題的影響範圍有限。該修補程式已於 8 月 1 日提交至 Apple App Store 和 Google Play Store。
公眾回應:透明度作為策略
8 月 2 日,Bitkey 透過 X Space 舉辦了一場公開技術討論,團隊詳細說明了漏洞的細節、修復方案以及確保資金安全的整體安全架構。社區成員有機會直接提問。
該公司公開感謝 @1440000bytes 的負責任披露。與 Coldcard 錢包相關的同時事件,引起了業界對不同披露和應對策略的關注,突顯了錢包提供商在與用戶溝通安全問題時的差異。
為何自保管安全比以往更重要
由 Block(前稱 Square,由 Jack Dorsey 領導)打造的 Bitkey,自視為一體貼用戶的自託管解決方案。其繼承與恢復功能專為解決自託管中最大的痛點而設計:若你發生意外,你的比特幣將如何處理?值得注意的是,此漏洞正存在於此功能集之中,因為這些流程正是非技術型用戶在最缺乏技術專注時最有可能互動的環節。
這對投資者意味著什麼
對於現有的 Bitkey 用戶,最直接的重點是:更新您的應用程式,您的資金從未處於風險中。此修補程式已於主要應用商店上線。

