Giá thị trường

BTC Bitcoin
$78,392.2 -0.94%
ETH Ethereum
$2,464.79 -0.14%
SOL Solana
$96.67 -1.91%
BNB BNB Chain
$697.8 -0.29%
XRP XRP Ledger
$1.38 -6.37%
DOGE Dogecoin
$0.0849 -4.38%
ADA Cardano
$0.2051 -4.78%
AVAX Avalanche
$7.24 -3.57%
DOT Polkadot
$0.8396 -4.35%
LINK Chainlink
$11.27 -2.53%

Sợ & Tham

65

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$78,392.2
1
Ethereum
ETH
$2,464.79
1
Solana
SOL
$96.67
1
BNB Chain
BNB
$697.8
1
XRP Ledger
XRP
$1.38
1
Dogecoin
DOGE
$0.0849
1
Cardano
ADA
$0.2051
1
Avalanche
AVAX
$7.24
1
Polkadot
DOT
$0.8396
1
Chainlink
LINK
$11.27

🐋 Theo dõi cá voi

🔴
0xacd4...8464
12 phút trước
Chuyển ra
5,069 ETH
🔵
0x5804...6845
1 ngày trước
Stake
566.84 BTC
🔵
0xddcb...4bbf
5 phút trước
Stake
47,174 BNB

💡 Smart Money

0xe19e...e226
Bot chênh lệch giá
+$1.6M
74%
0x0ac2...141c
Nhà tạo lập thị trường
+$2.7M
77%
0x4ed4...cc9e
Nhà đầu tư sớm
+$0.3M
60%

Công cụ

Tất cả →

Coldcard 7000:?

Phan Dũng Sàn giao dịch

连接了电脑的 Coldcard,还能叫冷钱包吗?

就在整个比特币社区还沉浸在 ETF 资金流入的乐观情绪中时,一条关于"Coldcard 漏洞导致 7000 万美元损失"的消息像一根冰锥,刺穿了自托管信仰者最引以为傲的防线。随后,CZ 冷冷地回应了一句:"Nothing is 100% safe."

这句话从他嘴里说出来,带着一种近乎残酷的冷静。因为说出这句话的人,经营着全球最大的中心化交易所——他代表的是与自托管完全相反的另一个极端。

问题在于:7000 万美元的损失,如果属实,那就不是某个用户不小心点了钓鱼链接那么简单。这是整个"物理隔离 = 绝对安全"叙事的一次致命动摇。

但真相呢?

到目前为止,没有任何一家独立安全审计机构发布报告,没有 Coinkite 官方的正式声明,没有链上地址的取证分析。信息源只提供了两个数字:"Coldcard"和"7000万美元"。仅凭这两个数字,根本无法区分这是固件级零日漏洞、供应链污染、还是用户操作失误后的社会工程学攻击。

这不是我第一次面对这种信息黑洞。

2017 年,我在审计 EOS 的 DPOS 投票合约时,花了三周时间逐行阅读代码,发现投票者可以通过发送虚假交易来膨胀自己的票数。当时团队没人理会我的报告,直到 2018 年漏洞被实际利用,他们才回头找到我。那时我明白了一个道理:在缺乏技术细节的情况下,任何结论都只是猜测,而猜测最容易滋生 FUD。

今天的 Coldcard 事件,正处在这个最危险的阶段。

我们先说冰冷的逻辑。如果这是一次发生在芯片层或固件层的供应链攻击,那么影响范围绝不会是 7000 万美元这一个数字点。供应链攻击意味着某个批次的设备在出厂前已被污染,它影响的是所有使用这一批次设备的用户。丢失金额若是 7000 万美元,则说明攻击者已经定向提取了相当数量的比特币。要达到这种规模,攻击者需要精准识别高价值目标,并在用户不知情的情况下获取私钥。这需要有组织、有预谋、且对 Coldcard 整个生态有极其深入了解的团队才能做到。

另一种可能性是固件签名验证的缺陷。Coldcard 的开源固件基于 STM32 微控制器,虽然它支持安全启动和防回滚机制,但任何软件都逃不过"熵源"这个老问题。如果种子生成的随机性不够强,或者签名过程中存在侧信道泄漏,物理接触攻击就能被提上日程。但用故障注入这类手段攻击单个用户,成本远高于收益。如果攻击者有能力付出这种成本,他更可能去攻击交易所或者桥接合约,那里集中了更大的资金池。

最可能、也最容易被忽视的,是用户与硬件之间的交互链路。

从 2020 年参与 Uniswap v2 的审计,到后来研究 StarkEx 的 zk-Rollup,我见过太多所谓"冷钱包被盗"的案例,最终查明是用户连接钱包的电脑中了木马。屏幕显示的交易金额被篡改、签名时被注入恶意数据——设备本身没有漏洞,出问题的是人机交互的那根 USB 线。Coldcard 是全离线的,没有 WiFi 没有蓝牙,但这不意味着它不连接电脑。当你把 Coldcard 插入一台已被攻破的电脑时,你传输的 PSBT 数据就已经不再可信。

Coldcard 7000:?

这恰恰是 CZ 那句话最锋利的地方。

"没有什么是 100% 安全的"这句话,由 Binance 的 CEO 说出来,并不是在安慰受害者,而是在解构整个自托管叙事的基础。对普通用户而言,硬件钱包代表的是"我可以不信任任何第三方"的终极安全感。但现在,这种安全感需要加上一个前缀:"在你连接电脑之前。"

从市场影响来看,这类事件在历史上有着清晰的传导路径。2023 年 12 月 Ledger Connect Kit 被黑,损失仅约 60 万美元,但恐慌情绪在社媒上持续了数日,BTC 价格短暂跳水后迅速恢复。2022 年 Ronin Bridge 被黑 6.25 亿美元,则因为金额巨大且涉及基础设施,市场承受了数周压力。7000 万美元的金额介于两者之间,但值得注意的是:Coldcard 是比特币专用设备,如果恐慌情绪蔓延,BTC 的短期价格波动可能超过 ETH。

Coldcard 7000:?

但有一个更有趣的连锁反应被我观察到了。

在硬件钱包的竞争格局中,Coldcard 一直占据着"最高安全偏好者"的心智。这类用户不是普通消费者,他们拥有高技术水平,对私钥管理有极深的理解,且大多数是多签方案的积极实践者。Coldcard 如果失去他们的信任,这些用户不会转向 Ledger 或 Trezor——他们会转向更复杂、更分散的解决方案:多品牌多签、时间锁、离线交易、甚至自己维护全节点。换句话说,他们不会降低安全标准,而是把安全建立在"不信任任何一个单点"之上。

这才是事件可能留下的真正遗产:自托管从"依赖一款设备"走向"依赖一套流程"。

因此,我给出的判断有三层。

第一,在 Coinkite 官方披露技术细节之前,所有关于"Coldcard 零日漏洞"的讨论都应默认为 FUD。这不是为了保护项目方,而是源于最基本的分析纪律:没有攻击向量、没有 PoC、没有链上取证,就没有技术归因。

第二,如果最终证实这是一次供应链攻击,那么受害者不该只是 Coldcard 一家。芯片制造、物流运输、代理商分发——每一环都是信任链条上的薄弱点。这个问题是行业性的,不是单一品牌的失败。

第三,无论事件真假,CZ 的回应已经把一颗种子埋进了公众意识:最强的安全假设,也经不起一条被感染的供应链。

我在这个行业写了 25 年分析,审过从 EOS 投票漏洞到 Cosmos IBC 同步问题的无数报告。我见过太多"最不可能被攻击"的系统被攻破。每一次,问题的根源都不是单一技术的失效,而是系统对某个假设的过度依赖。Coldcard 的存在本身就建立在一个假设之上:物理空气隔离是足够的。

但如果那一小段连接电脑的时间,就是那 7000 万美元漏出去的窗口呢?

又一个季度财报季即将到来。如果你正坐在一台连接着互联网的电脑前,手里握着 Coldcard,你需要明白:它依然是这个时代最优秀的密钥保管工具之一。但如果你相信它绝对不可攻破,那真正的漏洞可能才刚刚打开。