作者:William M. Peaster 来源:bankless 翻译:善欧巴,喜来顺财经

Coldcard 事件之后重新审视冷钱包:需要具备哪些底层设计,才能让硬件钱包几乎不存在被攻破的可能?
迄今为止,Coldcard 熵源漏洞已经引发多轮攻击,被盗比特币总价值超 1 亿美元。
该漏洞潜伏多年:许多 Coldcard 硬件钱包仅做了随机数生成器(RNG,为钱包私钥提供不可预测性的核心组件)是否存在的检测,却没有校验程序运行时 RNG 是否真正被调用执行。
由此引出一个核心根本问题:你的私钥的随机性,究竟来自哪里?
不同实现方案安全等级参差不齐。纵观当下硬件钱包赛道以及各类设计思路,有几项核心设计支柱;如果全部组合在一起,就可以打造出几乎牢不可破的冷钱包,至少会远优于市面上绝大多数产品。
集齐这些设计,Coldcard 这类攻击事件几乎就不可能发生。黑客只能寻找其他前所未见的攻击路径。在我看来,这五大支柱如下:
理想的硬件钱包会混合多路相互独立的随机源(通常通过哈希函数运算)。即便其中一路随机源损坏,也不会毁掉整套助记词。
Trezor 在这一点做得值得称道。设备同时采用硬件真随机数发生器 TRNG(从物理电子噪声中获取随机数),再通过主机电脑获取 256 位熵,经 SHA‑256 混合。新款 Safe 7 系列还额外增加一路来自专用安全元件的第三熵源。
BitBox02 在此基础上更进一步,默认启用五路独立熵源:用户密码、接入的电脑、微控制器、安全芯片、出厂硬件数据。这种冗余看起来有点过度设计,但加密资产安全,本就受益于这种极致周全。
硬件钱包的固件设计再优秀,使用过程中依然需要做出部分信任假设。但最好留有选择权:用户可以在完全不信任钱包硬件本身的前提下完成操作。
这就是部分冷钱包支持用户掷骰子手动生成熵的原因。这项技术本身并非万能解药,但它带来一个巨大优势:用户可以事后自行复现校验整套数学运算,也就是对 RNG 做 DIY 自主核验。
SeedSigner 就是已经落地的代表产品。设备基于现成元器件搭建(树莓派 Zero、摄像头模组等),配套教程教用户借助独立工具复现助记词生成的全部计算逻辑,直接自己核对结果是否正确。
即便支持骰子校验,如果钱包固件本身是黑盒,安全保障依旧会大打折扣。
Trezor、BitBox02 的优势就在这里:固件代码仓库完全开源。任何人都可以自行编译源码,得到和官方发布完全一致哈希值的二进制固件,不需要盲目信任厂商。
社区项目 WalletScrutiny 还会独立、定期复核固件可复现编译特性,用户可以随时核对自己设备上运行的固件版本。该网站以比特币生态为主,但属于非常优质的参考工具。
对于依赖专用安全芯片的钱包,规避厂商风险的方案很直接:不要只用单一供应商的芯片。
Keystone 硬件钱包,就采用多家不同厂商的安全元件共同参与密钥生成。即便某一颗芯片存在缺陷或者后门,也无法攻陷整套系统。本质就是把冗余思想落实到硬件硅芯片层面。
Coldcard 的随机数功能失常持续长达五年,但事件中更棘手的一点是:配置出错之后设备依旧可以继续工作。换句话说,系统在组件失效时选择故障放行(fail‑open),而不是直接停止运行。
据公开资料,Ellipal 的 Titan 系列钱包针对该风险做了专门设计:仅使用一条硬件 TRNG 链路,没有软件备选兜底。一旦这套随机系统出现故障,设备会直接闭锁,拒绝生成密钥,也就是 fail‑closed 故障闭锁。说起来容易做起来难,但理想硬件钱包绝对不能输出存在缺陷的密钥。
事后回看,Coldcard 漏洞逻辑似乎一目了然,但这种故障模式本身确实很难被测试捕捉。RNG 组件本身功能完好,检测程序也显示一切正常,运行时却根本没有被实际调用。
当然,上面每一项设计单独拿出来,依然有可能遇到问题。但五层防护叠加在一起,就能打造出安全性极强的硬件钱包,个别模块失效也不会酿成灾难。
目前市面上,还没有任何一款钱包集齐全部五项特性,不过已经有产品相当接近。
由此引出我的核心观点:我们并不需要什么颠覆性的技术突破,打造近乎无懈可击的硬件钱包,所需的全部技术组件都已经存在。希望不久之后就有厂商把全部特性整合落地。这类设备,将会有力抵御自主托管领域最可怕的安全噩梦。