比特币被盗1755枚这条消息,这两天冲上了百度热搜前列。热搜词条写得很直白:1755枚比特币被偷,价值约7.43亿元。爆出来的时间点卡在8月3日——这天有分析机构统计出一个具体数字,后台的技术细节也跟着被扒了出来:问题出在硬件冷钱包Coldcard身上,随机数生成环节被曝存在缺陷。这才是这条热搜真正扎眼的地方,不是钱包被盗这件事本身,是「离线冷钱包也能批量被破」这个说法。

爆料拆解:三条信息分别站得住吗

分开看,这条热搜里其实塞进了三条独立信息,可信度不一样,拆开说。

【爆料一】知名比特币硬件钱包Coldcard被曝存在随机数生成缺陷漏洞。冷钱包的核心卖点是离线生成密钥,理论上不联网就不会被远程攻破。这次的说法是,生成助记词用的随机数本身不够随机,导致离线生成的结果能被反推。这个说法目前停留在「被曝」层面,没有Coldcard官方或第三方安全机构的具体确认信息。

【可信度:存疑】

【爆料二】受影响范围锁定在约5000个钱包,攻击者已从中盗走超过1755枚比特币。这个数字来自分析机构统计,不是估算式的说法,截至8月3日的口径也写得很具体。

【可信度:已有公开信息佐证】

【爆料三】按当时市值计算,被盗金额约合1.1亿美元,折合人民币约7.43亿元。这是把比特币数量按行情价格换算出来的结果,换算逻辑本身没有争议点。

【可信度:已有公开信息佐证】

冷钱包随机数漏洞,到底动了谁的奶酪

冷钱包这东西,行业里一直拿来当「终极方案」卖——不联网,私钥不出设备,听着就安全。这次曝出来的问题不是设备被入侵,是生成密钥那一步的随机数出了问题。助记词说到底是随机数的产物,随机数池子不够大或者可预测,黑客就不用硬闯,直接把可能的结果算一遍,系统性地把结果撞出来。这跟拿钥匙硬撬锁是两回事,是知道锁芯的构造缺陷,直接配出万能钥匙。

同类的教训不是第一次出现。此前那起AI盗声纹套贷款骗局也是类似的逻辑——攻击者盯上的不是账户本身,是底层技术环节里一个具体的弱点,一旦摸透,就能批量复制打法,不用一个一个账户去试。这次Coldcard的随机数问题,如果真被系统性利用,受影响的也不是某一个用户的疏忽,是同一套生成逻辑下的所有设备。

出了事该谁担责,这类争论也不新鲜。米哈游那边,中介截留结算款的锅该谁背这场纠纷也是先要弄清楚锅由谁背——是设计缺陷、供应链环节,还是别的岔子,责任划分往往比事故本身更难说清楚。行业里对这次事故的具体表态目前还没进材料,能确定的只是话题本身已经把「冷钱包=绝对安全」这个说法重新顶到了台面上讨论。

目前能确定的只有

确定的部分:Coldcard硬件钱包被曝存在随机数生成缺陷;截至8月3日,约5000个受影响钱包中,超过1755枚比特币被盗;按当时市值折算,损失约合1.1亿美元,约合人民币7.43亿元。

不确定的部分:漏洞的具体技术原理和触发条件;Coldcard官方是否已经回应或修复;受影响钱包之外是否还有扩大风险;被盗资金能不能追回。这几项材料里都没有交代,不做展开。

几个还在被追问的问题

这1755枚比特币是怎么被偷的?

说法是Coldcard的随机数生成存在缺陷,导致离线生成的助记词可以被系统性推算出来,不是靠入侵设备或联网窃取。

受影响的范围有多大?

分析机构统计是约5000个钱包受影响,这是目前公开的具体数字。

7.43亿元这个数字怎么算出来的?

先算出被盗的1755枚比特币按当时市值约合1.1亿美元,再折算成人民币,得出约7.43亿元。

冷钱包不联网,为什么还会被盗?

因为这次的问题出在生成密钥那一步——随机数本身不够随机,这跟设备是否联网没关系,联不联网挡不住「密钥从一开始就没随机好」这类问题。