
2026 年 8 月曝光的 Coldcard 事件,把一个被默认了八年的工程假设翻了出来:种子生成已经不再调用硬件随机数芯片。Coinkite 在 2021 年把加密代码迁到 Bitcoin Core 也在用的 libsecp256k1 之后,种子生成在编译时被一条 #ifndef 守卫悄悄绕开,改用 MicroPython 自带的 Yasmarang 软件伪随机数算法。Yasmarang 本来是给没有随机数芯片的设备准备的「凑合方案」,但 Mk2 和 Mk3 设备上的 Coldcard 本来就有专用芯片。芯片没坏,固件只是不再问它要数字。
40 位与 128 位之间差了多少倍
密钥熵按位计算,每少一位攻击者的搜索量就减半。128 位熵的搜索空间大致相当于可观测宇宙里原子数的天文级倍数,没有现实暴力破解的可能;40 位熵只剩约一万亿次尝试,一台普通笔记本就能跑完。Galaxy Research 已经追踪到 1,596 枚 BTC 在三波已被确认的攻击中被盗,第四波若坐实将把总数推到约 2,055 枚 BTC,按文中给定价格折算约 1.3 亿美元;其中一次单笔清扫在 41 分钟内搬走 7,000 万美元。Block 工程团队进一步测算,新款设备的有效安全元件搜索空间只有 2^32 左右,平均约 2^31 次尝试;老款在已知设备 ID、时钟状态和调用历史的前提下则是确定性生成——确定性是随机的反义词。读者可以先回顾 Galaxy 三轮攻击损失 与 第四波 388.9 BTC 被扫 的两条线索,再回到「位」的概念。
熵的语言:位、偏置、伪随机
熵在密码学里衡量的是攻击者不知道的信息量。一枚硬币翻转给出 1 位熵,掷十次约 10 位,每多一位猜测工作量翻一倍。一个安全的比特币地址背后其实是一个足够大、足够不可猜的私钥数字,从私钥到地址的派生是单向的:可以由私钥推到地址,但不能由地址反推私钥。所以钱包安全的核心问题不是「数学够不够复杂」,而是「攻击者需要试多少个数才能撞上」。伪随机数生成器可以顺利通过统计层面的随机性测试,但它的输出完全由种子决定,种子一旦泄露或过于狭窄,输出就是确定的。真正的随机只能来自物理噪声:电路抖动、热噪声、放射性衰变。Coldcard 出厂的随机数芯片就是为这件事设计的——但被 #ifndef 那条编译守卫绕开了。
「掷骰子自救」为什么变成口水仗
事件曝光后,社区最先想到的土办法是用 Coldcard 自带的骰子输入功能重新生成种子。Coinkite 自己卖一袋 100 颗的小骰子,并在技术文档里说至少 50 次独立、私密的骰子投掷就能避开这次的 bug。Bitcoin Core 开发者 Luke Dashjr 随后提醒,普通注塑骰子存在系统性偏置——每个面点数的塑料重量不同,长期看并不是公平的 1/6,应该换精密赌具级骰子并叠加其他熵源。开发者 Justin Sharp 反过来算了一笔账:完美 d6 每掷一次提供 2.585 位熵,一颗明显偏向的骰子仍能给出 2.55 位,99 投下来只差 4 位(256 位对比 252 位)。Dashjr 在物理上是对的,但把 252 位和 40 位放在同一个焦虑里,比例是失衡的。这场争论真正值得记住的,不是骰子够不够公平,而是不能只信单一熵源。
自托管者的下一步动作
如果你曾在受影响固件上生成种子且没有用过骰子或强 BIP-39 passphrase,Coinkite 的官方建议是按机型升级固件、生成新种子、比对指纹、做小额测试后把资金迁出,并且不要把旧种子导入到别的钱包软件——导出操作只是搬运一个仍有缺陷的种子。如果你的固件不在受影响区间,或者一直在叠加多重熵源,那这次事件没有直接财务影响,但对硬件钱包、自托管审计节奏和「硬件=安全」的直觉是一次长尾提醒。Galaxy Research 的事件追踪、Block 团队的复算、Coinkite 的事后自检,构成了一个比单条新闻更值得存档的样本:开源、八年的固件历史、硬件随机数芯片,三者叠加仍然没能拦住一条 #ifndef 让零值被当成「已定义」。对这次事件的全景梳理,可以读 1.14 亿美元被盗与自托管安全重估。
市场结论与短期方向
这次事件不构成 BTC 的宏观行情变量。证据显示,BTC 现货仍在 64,000 美元上方运行,文中没有给出事件对币价的即时反应数据。基准方向:在事件未被进一步扩散为钱包厂商系统性披露、或被任何主要交易所或托管方点名风险之前,BTC 短期方向为中性,与现有趋势跟随;时间范围 1–2 周。中期(1–3 月)更值得关注的是硬件钱包的「信任溢价」是否被重新定价——若其他主要硬件钱包厂商无法在 8 月内给出对照的伪随机数回退路径披露,则 Coldcard 市场份额流失、替代厂商份额上行的概率会明显抬升。判断失效条件:若 Coinkite 后续披露的影响机型列表与第四波损失数据出现实质性下修,或事件被证实局限在极小范围的固件版本,则「信任溢价」重估的逻辑会被削弱;反之若影响范围被扩大,BTC 自托管生态将进入一段明显的压力测试期。





