594.5 BTC 被集中转走:最被信任的硬件钱包,为何也会失守?

By Safeheron Team
|
594.5 BTC Gone: When Trusted Hardware Fails

7 月 30 日,约 500 个比特币地址在短时间内被集中清空,涉及 1,324 个 UTXO,合计约 594.5 BTC。

这些钱包有一个共同的可疑特征:部分种子可能由 Coldcard Mk3 的历史固件生成。

根据目前公开的技术分析,相关固件原本应调用硬件随机数生成器,却因编译配置和代码判断问题,实际进入了确定性的软件随机数生成路径。用户以为助记词来自硬件真随机数,实际使用的随机源却可能被缩小和枚举。

截至本文发布时,Coldcard 的随机数缺陷已经得到公开技术分析的支持,但攻击者如何完整利用该缺陷,以及全部 594.5 BTC 是否均由同一问题导致,仍有待进一步调查。

但无论最终归因如何,这起事件都再次揭示了一个容易被忽视的问题:

私钥没有泄露,不代表私钥一定安全。它还必须从生成的那一刻起,就足够不可预测。

攻击者不需要破解比特币

比特币私钥的安全,并不是因为私钥被放进了某种特殊设备,而是因为正常生成的私钥拥有极大的可能空间,攻击者无法通过现实算力将其穷举出来。

这个安全前提,来自随机数。

如果钱包使用的是高质量密码学随机数,攻击者面对的是近乎不可搜索的私钥空间;如果随机数来自时间戳、设备信息或可预测的软件算法,攻击者面对的就不再是完整的私钥空间,而是一个被大幅缩小的候选集合。

接下来,他只需要:

复现错误的随机数生成过程,批量生成候选种子,派生出钱包地址,再与链上存在余额的地址进行匹配。

一旦匹配成功对应私钥也就随之暴露。

整个过程中,攻击者不需要接触硬件钱包,不需要植入木马,也不需要骗用户交出助记词。他没有破解比特币使用的椭圆曲线算法,只是绕过了它原本依赖的安全前提。

这不是第一次。Safeheron 此前梳理的 Wintermute、Trust Wallet、Libbitcoin 以及 12 万枚 BTC 相关事件,都指向同一个问题:密码算法本身没有失效,真正失效的是用于生成密钥的随机数。

硬件钱包解决了什么,又没有解决什么?

硬件钱包当然仍然是一种重要的安全工具。

它能够让私钥远离互联网,在独立设备中完成签名,显著减少恶意软件、远程入侵和私钥导出的风险。

但这些措施主要解决的是:

私钥生成之后,如何避免被别人拿走。

它们无法回答另一个更早的问题:

这把私钥在生成时,是否真的足够随机?

一台硬件钱包的安全,仍然依赖硬件随机数、固件代码、编译配置、密码学库、生产构建和供应链共同保持正确。

如果完整私钥由一台设备生成并保存,那么这些环节就共同构成了一个集中的根信任。任何一个关键环节发生严重缺陷,都可能影响完整私钥。

所以,“离线”和“安全”不能直接画等号。

离线可以减少攻击面,却无法修复一把从生成之初就可能被预测的私钥。

对机构而言,问题不应只是“私钥放在哪里”

个人用户可以通过购买一台硬件钱包,大幅改善自己的密钥保管方式。

但对于管理大额资产的机构,仅仅选择一台更安全的设备还不够。真正需要回答的是:

如果某一台设备、某一套固件、某一个随机源、某一个云账号或某一个管理人员出现问题,攻击者是否已经足以控制资产?

如果答案是“是”,那么无论这个单点当前多么可靠,它仍然决定着整个系统的安全上限。

机构级安全不应建立在“某个组件永远不会出错”的假设上,而应从架构上保证:

任何一个单点失效,都不足以控制资产。

Safeheron:不让任何单点掌握完整私钥

MPC 的价值并不是让系统不再需要安全随机数。任何密码系统,包括 MPC,都依赖正确的协议实现和高质量随机源。

MPC 真正改变的是:完整私钥不再由某一个参与方单独生成、保存和使用。

Safeheron 采用 3/3 MPC 架构。Party A 位于客户侧;Party B 和 Party C 分别运行在独立的云账号、云环境和网络中,由不同人员独立管理,并分别设置灾难恢复人员和恢复机制。

三方通过分布式密钥生成协议共同产生私钥分片,每一方只获得自己的分片,完整私钥在生成、存储和签名过程中始终不会出现。客户侧分片只存在于客户设备,Safeheron 无法获得该分片,也无法脱离客户单独完成资产签名。

在随机数层面,最终密钥也不由某一方的随机数单独决定。各参与方可以独立提供安全熵源;在协议正确、至少一方随机贡献不可预测的前提下,单一参与方无法预测或操纵最终密钥。

Safeheron 的 MPC 参与方结合系统安全熵池和 TEE 硬件熵源,进一步降低对单一随机源的依赖。

在此基础上,TEE 用于保护云端私钥分片和关键执行逻辑;独立云账号、独立网络与不同人员管理则进一步隔离控制权限。Safeheron 的核心 MPC 与 TEE 算法同时对外开源,使关键密码学实现能够被公开检查和验证。 

这套架构并不是假设每一个组件永远不会出错,而是尽可能确保:

即使某一台设备、一个节点、一个云账号或一个管理人员的权限失陷,也不足以直接恢复完整私钥或转移资产。

结语

Coldcard 事件带来的警示,不是硬件钱包失去了价值,而是硬件钱包也不是安全的终点。

密钥安全既取决于私钥生成后有没有被妥善保护,也取决于私钥生成时是否真正不可预测。对于机构而言,还必须进一步考虑:完整密钥和资产控制权是否集中依赖某一个单点。

真正可靠的安全架构,不是寻找一个绝对不会失败的设备,而是让任何一个设备或组件的失败,都不足以决定资产的归属。

硬件钱包减少了私钥暴露的可能,MPC 则进一步拆分了完整私钥、控制权和根信任。

了解 Safeheron 如何通过 MPC 与 TEE 构建机构级数字资产自托管体系,欢迎联系我们申请产品演示或试用。

预约演示
留下您的联系方式,Safeheron 专家会尽快与您联系。
分享
联系我们