⚠️ Trezor 警告,弱勢的錢包隨機性可能危及任何硬體錢包 Trezor 首席技術官 Tomas Susanka 討論了近期導致至少 594 比特幣(價值約 3800 萬美元)從約 500 個錢包中被盜的 Coldcard 安全事件,並強調了硬體錢包安全背後的基本原則:熵。 Susanka 解釋,安全隨機性的生成是任何硬體錢包的基礎。如果助記詞的產生過程失敗,其他防護措施都將變得無關緊要。 「一旦出錯,其他一切都不重要了——不論是安全元件、空氣隔離,還是金屬備份,」Susanka 強調,可預測的助記詞生成可能讓攻擊者在無需物理接觸設備的情況下遠端重建私鑰。 Coldcard 的漏洞與特定裝置的韌體問題有關,該問題導致可預測的軟體隨機性來源取代了預期的硬體熵生成機制,使攻擊者能在短時間內猜出錢包助記詞並盜取資金。 此事件凸顯了自托管中最大的風險之一:安全性不僅取決於硬體設計,還取決於生成與保護私鑰的過程完整性。 Trezor 指出,其自身採用裝置與主機系統之間多重熵來源結合的方式,作為降低類似故障風險的措施。 此案例提醒我們,即使先進的硬體錢包,一旦基礎層的安全機制失效,仍可能遭受攻擊。


