首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

1755枚比特币一夜蒸发:1.1亿美元"冷存储"神话,碎在一个不随机的随机数上

摘要

1755枚比特币。约1.1亿美元。 这不是某家交易所被拖库的旧闻,而是被无数人奉为”资产保险箱”的 硬件 冷钱包 ,自己把门从里面打开了。 8月4日,一条消息在加密安全圈炸开:某主流硬件冷钱包因 随机数生成算法 存在系统性缺陷,约5000 个钱包被入侵,被盗比特币数量 1755 枚,按当前价格计算约 1.1 亿美元,折合人民币 7.43 亿元。 更让人后脊发凉的是——黑客没有攻破什么高深的防御系统...

1755 5000 8月4日 亿美元 冷存储 1755枚比特币 1亿美元 这不是某家交易所被拖库的旧闻 而是被无数人奉为 资产保险箱
2026-08-10 1 阅读 约7分钟阅读 安全客
分享:
字号:
1755枚比特币。约1.1亿美元。 这不是某家交易所被拖库的旧闻,而是被无数人奉为”资产保险箱”的 硬件 冷钱包 ,自己把门从里面打开了。 8月4日,一条消息在加密安全圈炸开:某主流硬件冷钱包因 随机数生成算法 存在系统性缺陷,约5000 个钱包被入侵,被盗比特币数量 1755 枚,按当前价格计算约 1.1 亿美元,折合人民币 7.43 亿元。 更让人后脊发凉的是——黑客没有攻破什么高深的防御系统。钱包在最底层的安全基石上,本身就有一道裂缝。 先把事实摆清楚。 – 时间:8月4日,安全圈传出确认消息。 – 规模:约 5000 个钱包 被成功入侵。 – 损失: 1755 枚 BTC 被盗,价值约 1.1 亿美元 (7.43 亿人民币)。 – 性质:这是加密史上最大的硬件钱包安全事件。 注意最后一点。过去我们见惯了”交易所被黑”” 跨链桥 被掏空”,那些场景里,攻击目标是一个联网的系统。而这一次,出事的恰恰是那个被反复安利、被当作”终极安全方案”的东西—— 离线、不联网、刀枪不入的硬件冷钱包。 问题不在网络层,不在社工,也不在某个高明的 0day 。它出在钱包生成私钥的那一刻。 一句话概括:随机数不”随机”,私钥就不再是秘密。 表面看,受害的是那 5000 个钱包的主人。但真正被击穿的,是整个加密社区对”冷存储”的信仰。 很多人是在听了社区那句”远离交易所,用冷钱包更安全”之后,兴冲冲买了硬件钱包,把毕生积蓄一笔笔转了进去。他们的逻辑很简单:私钥离线,黑客够不着,万无一失。 冷钱包的安全,建立在一个底层假设上:你的私钥,从生成那一刻起就是不可预测的。 而这个假设,这次直接碎了。 更讽刺的是——不是交易所先出问题,是连冷钱包本身都可能不安全。对普通人来说,这比”交易所爆雷”更难接受:你以为自己做了最稳妥的选择,结果”最稳妥”这一环,从出厂那天起就有裂缝。 这不是钱的事, 是信任的事 。当”最安全”的标签不再可信,用户该信什么?这才是这次事件最深的伤。 要理解这事为什么可怕,得先搞懂硬件钱包到底在防什么。 硬件钱包的核心任务只有一个: 生成并保管私钥 。私钥就像你银行账户的密码,谁握着私钥,谁就控制资产。而私钥的生成,依赖一串”完全不可预测”的数字——也就是 随机数(RNG) 。 理论上,这个随机数的可能性是一个天文数字:十万亿亿亿亿亿种。你应该从里面 完全随机 地选一个。 但这次出问题的钱包,它的随机数生成器存在 系统性偏差 。换句话说,它生成的私钥并不是真的随机,而是落在一个远小于理论可能的” 密钥空间 “里。 打个比方: 本来该从整个银河系里挑一颗星,它却只在你家后院的那一小块泥地里挑。 攻击者一旦发现这种偏差的规律,就不需要把整个密钥空间试一遍,只需要在那”一小块泥地”里针对性地暴力穷举。范围一缩小,原本需要宇宙寿命才能破解的事,变成了可计算、可执行的事。 结果你已经看到了:5000 个钱包被攻破,1755 枚比特币不翼而飞。 这笔账,其实早就有人算过。随机数漏洞在密码学里是老面孔了: – 2013 年: Android 平台比特币钱包应用因 SecureRandom 实现漏洞被攻击,数万用户资产被盗。 – 2020 年: 某知名密钥卡芯片被发现存在侧信道攻击(side-channel)漏洞,可提取私钥。 – 2023 年: 一家硬件钱包厂商因固件层面的随机数实现问题,被安全研究机构通报。 每次事后反思都一样:随机数安全是密码学的基石,但实现起来,细节多到能要命。芯片层面的硬件随机源、固件层面的熵积累机制、操作系统层面的 API 调用—— 每一个环节,都可能悄悄引入系统性偏差。 硬件钱包的安全,取决于整条链上最弱的那一环。而那一环,往往在你看不见的地方。 这也是为什么这次灾难格外值得写:它再次证明,冷存储不是魔法保护罩,它和所有安全方案一样,依赖”每一层都做对了”。只要地基歪了,楼盖得再高也是危房。 说了这么多,普通用户能从这 1.1 亿美元学费里,学到什么?三件事,今天就能做。 1. 别迷信”冷存储”这个标签 冷存储只是一种设计理念,不是质量合格证。具体到每一款硬件钱包,安全实现的质量天差地别。买之前,去查它有没有**第三方安全审计报告**。如果没有公开的审计报告——这本身就是一面巨大的红旗。 2. 分散存储,别把鸡蛋放一个篮子 就算你非常信任某一款硬件钱包,也别把所有资产压在同一个设备、同一个助记词生成的地址上。万一出问题,至少不会全军覆没。资产量级大的,跨设备、跨方案分散是基本操作。 3. 关注开源 闭源硬件钱包的安全模型是”请相信我们”。开源硬件钱包的安全模型是”你可以亲自验证我们的代码”。在同等级别的功能和质量下, 开源方案永远是更优解 ——因为安全社区能帮你看代码,偏差藏不住。 1.1 亿美元不是个小数字。但对整个加密行业来说,这 1.1 亿美元是一笔昂贵的”学费”。 比特币没有被黑客”攻破”,比特币本身的安全性没有出问题。 出问题的是人类在最基础的密码学实现上犯的错误 ——一个不随机的随机数,让后续所有安全措施都成了空中楼阁。 更值得警惕的是:这个错误,可能正在你正在使用的任何一个”安全产品”里悄悄重演。随机数这一关守不住,再多的锁都是摆设。 你觉得”冷存储=绝对安全”这个认知,今天还站得住脚吗?你现在的加密资产是怎么存的?评论区聊聊,也欢迎转发给身边刚准备”上车”冷钱包的朋友。 信息来源:https://therecord.media
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱