比特币开发者 René Pickhardt 表示,尽管他长期看好比特币,但出于对自托管安全和密钥管理的担忧,他过去没有进一步增持。相关讨论出现在 Coldcard 硬件钱包漏洞曝光后,市场对助记词生成安全的关注迅速升温。
漏洞指向助记词生成
这次问题并不涉及比特币协议本身,而是钱包生成种子短语时使用的随机性。Block 的比特币安全研究人员称,部分 Coldcard 固件配置可能绕过硬件随机源,转而使用更弱的软件熵来源,导致部分助记词可预测性上升。

如果攻击者能够重建私钥,即使没有接触设备本体,也可能远程转走资金。Galaxy Research 引述的链上分析估算,相关攻击已在多轮行动中造成约 1,755 枚 BTC 被盗,但最终损失规模仍在调查中。
- 7 月 30 日一轮盗窃据称超过 1,000 枚 BTC
- 受影响范围涉及约 5,000 个钱包
- 损失数据目前仍属链上估算
厂商已修补,旧种子仍需迁移
Coldcard 开发商 Coinkite 已承认固件问题并发布修补版本。不过公司同时表示,更新固件并不能修复此前在脆弱条件下生成的种子。
这意味着,若用户使用了受影响助记词,仅更换设备或安装新固件都不足以消除风险。用户需要重新安全生成新的种子,并将链上资金迁移到新钱包。若只是把旧种子导入其他钱包,底层暴露问题仍然存在。
自托管优势与负担并存
Pickhardt 长期参与闪电网络路由和支付可靠性研究,技术背景并不弱。他称,即便私钥生成过程正确,后续存储、实现失误以及未来计算能力变化,仍会带来额外风险。
这也让此次表态受到关注:即便是熟悉比特币技术的人,也未必愿意完全承担自托管的操作负担。Blockstream 首席执行官 Adam Back 随后回应称,掌握无中介资产控制权的同时,也必须承担不丢失密钥的责任。
事件再次凸显了自托管的基本取舍:持有人可以摆脱交易所对手方风险,但密钥生成、备份和恢复责任也完全转移到个人。随着硬件钱包普及,市场对钱包厂商的要求,已不只是离线存储能力,还包括密钥生成过程是否足够安全、可验证且易于理解。











