文章上線

當信任失靈:Coldcard 韌體漏洞如何揭示以聲譽為基礎的安全模型不足

當信任失靈:Coldcard 韌體漏洞如何揭示以聲譽為基礎的安全模型不足

目錄

你可能想知道

• 一項授權決定與匆促重寫程式碼,真的可能讓災難性的密碼學漏洞多年來持續公開存在嗎?

• 社群動態、聲譽以及對研究人員的回應如何影響真實世界的安全結果?

主要議題

最近針對 Coldcard 硬體錢包的攻擊——迄今已允許攻擊者從超過 709 個地址竊取近 $114 million 比特幣——凸顯了一個基本教訓:聲譽無法取代嚴格的安全驗證。該漏洞可追溯到 Coldcard 韌體的種子產生程序的缺陷,該程序產生的種子遠不如宣稱的隨機。此弱點使大規模掃蕩成為可能;第一次此類掃蕩在 25 分鐘內清空了大約 500 個錢包。最引人注目的是,有問題的程式碼在 2021 年 3 月進入專案,並在公開儲存庫中明目張膽地存在了超過五年才被武器化。

Coldcard 的原始碼一直可供審查,而該領域廣為流傳的格言——「不要信任,要驗證」——假設具備資格的審查者會實際檢查關鍵程式碼。在此案例中,實際上沒有人在半個十年內發現該問題。要理解這種情況如何發生,我們需要檢視技術時間線與圍繞該專案的社會脈絡。

在 2020 年底,Coldcard 在授權上改變了方向。過去韌體包含 GPL 授權的組件。大約在競爭對手發佈基於 GPL 程式碼的裝置時,Coldcard 的領導層公開對該授權選擇表示遺憾,並很快採用了包含 Commons Clause 的授權。該條款,以及 Coldcard 關於它的常見問答,清楚表明軟體不再以傳統意義上開源。此舉之後進行了對韌體組件的全面重寫,聲稱目標是現代化與保護競爭優勢。移除剩餘 GPL 材料的 2021 年 3 月提交同時引入了後來證明有缺陷的種子產生程式碼。

無法精確量化授權變更對重寫時間或範圍的壓力有多大。可能存在合理的技術理由來重構與改進程式碼庫的部分內容。可驗證的狹義事實卻令人不安:一項旨在限制競爭者重用的授權變更,隨後是對長期使用的密碼學程式碼的匆促替換,而該替換包含了微妙但毀滅性的錯誤。自由與開源軟體的核心原則在於避免讓安全仰賴單一廠商的選擇或缺乏公開檢視。當授權或企業策略縮減了社群審查的途徑時,生態系統所倚賴的安全保證便被削弱。

加劇技術失誤的是一種不鼓勵檢視的社會環境。2020 年 8 月,Shift Crypto 與 Nunchuk 的研究人員揭露了 Coldcard 多重簽章驗證的缺陷。Coldcard 承認並修補了該問題,但公司領導層的公開回應充滿敵意:該揭露被稱為「公關恐怖主義」,並對研究人員的專業地位有所暗示。數年後,當 WalletScrutiny 專案報告無法重現較早的 Coldcard 構建時,該專案遭到無能或不良動機的指控,甚至受到法律行動威脅。獨立的後續調查最終驗證了 WalletScrutiny 的發現,並得出沒有惡意的結論。

這些公開的攻擊與威脅具有寒蟬效應。獨立的安全審查通常是無償、緩慢且困難的。當研究人員因提出疑慮而冒著被排斥、列入阻擋名單、嘲笑或面臨訴訟的風險時,許多人會選擇把時間投入到別處。雖然無法證明因果關係——該文化直接導致熵漏洞未被注意——但聯繫是合理且令人警惕的:安全依賴於具備能力的獨立人員願意去檢視,而 Coldcard 周遭的環境懲罰了這種檢視行為。

問題超出人際動態,延伸至認知偏誤。社群可能混淆聲譽與準確性。重複出現的說法會因為幻象真實效應而顯得更可信,即便它們源自單一來源。光環效應會使信心、受歡迎程度與被認為的成功被當作技術正確性的證據。隨著時間推移,對供應商的重複辯護與對批評者的攻擊可能取代實際驗證。這一機制被恰當地描述為認識論上的被捕獲:社群將判斷導向一個受信任的權威,直到該權威自身的主張成為事實上的證明。

業界參與者認識到這種非正式的計算方式。有些內容創作者承認他們因為信任某些廠商的能力而在審查上偷工減料。這種默認的例外——把知名行為者視為不需獨立驗證——破壞了比特幣與相關自我保管工具所建立的精神。比特幣的架構假設專家與機構終有一天會失敗;系統透過可驗證的密碼學原語與透明工具來降低該風險。當圍繞這些工具的人為機構開始依賴聲譽而非驗證時,剩餘的技術保障就會被削弱。

接下來應採取三方面行動。首先,立即保護使用者:發布明確的遷移與緩解指引,強調更新韌體不會回溯修復受影響版本所產生的種子。使用易受影響韌體建立錢包的使用者必須假定密鑰已被妥協,並將資產遷移到由經過稽核且安全的程式路徑新生成的種子。

第二,修復資訊生態系統。那些多年來無批判地重述供應商主張的文件、建議頁面、播客與產品指南應以原始來源引文與透明證據進行修訂。那些公開貶低或攻擊研究人員的人應有機會說明他們的工作並被聽見,而非受到人身攻擊式的否定。報導該生態系統的媒體必須重新承諾對抗性報導:對朋友、贊助者與經常受訪者施加與對未知人士相同的審查。

第三,重建對獨立審查的激勵。研究人員在善意揭露漏洞時需獲得法律與社會保護。專案應採納明確且建設性的揭露政策,並培養一種對發現加以處理而非懲罰的文化。開源實務——包括保留可檢視性與可重現性的授權——必須被尊重,讓驗證成為可行且有意義的行為。

歸根結底,原則上的修補很直接:回到創始的指示並普遍應用它。不要信任供應商,不要把聲譽或喧囂當作證據的替代。驗證。

關鍵見解表

面向描述
即時影響由於種子熵弱,攻擊者從超過 709 個地址竊取了近 $114 million
根本原因2021 年 3 月的一次提交,在替換 GPL 時代的密碼學程式碼時引入了有缺陷的種子生成。
促成因素授權變更、匆促重寫,以及對獨立研究人員的敵意環境。
社會動態聲譽、光環效應與重複主張造成了認識論上的被捕獲,取代了驗證。
建議行動以遷移指引保護使用者;修正公開資料;恢復對獨立審查的激勵與保護。

後續...

Coldcard 事件應促使自我保管生態系統的反思。僅有更嚴格的技術稽核不足以解決問題;社群必須面對塑造誰會去檢視、誰會報告以及如何處理發現的文化與制度性誘因。

實務上,開發者應優先考量可重現的構建、清晰的來源追溯,以及保留可檢視性的授權。媒體與意見領袖應重建偏好懷疑且以證據為基礎報導的規範,而非喝采或本能性的辯護。廠商應採用透明的揭露流程,並避免攻擊提出正當疑慮的研究人員。

比特幣的力量在於它依賴驗證,而非對任何單一公司、產品或個人的信仰。恢復這一規範需要有意識的文化改變:停止把聲譽當作安全模型,開始把驗證視為唯一可靠的模型。

最後編輯時間:2026/8/17
#比特幣

Claude AI

AI 智能編輯