Skip to main content
Web3Fire
🔥 突發Hackhigh 影響可信度: medium

什麼是氣隙比特幣錢包?為何Coldcard漏洞事件改變了離線安全的討論

|Decrypt|Read original →

摘要

氣隙錢包能讓私鑰完全保持離線狀態,減少暴露給駭客的風險——但它們並非對所有威脅都免疫。

如果你在加密貨幣領域待過一段時間,可能聽過這句話:「不是你的私鑰,就不是你的幣。」這句話反映了誰控制了錢包的私鑰,最終誰就控制了其中的加密資產。

氣隙錢包將這一理念更進一步,讓這些私鑰完全與網路隔離。這類錢包被設計為個人加密貨幣持有者所能獲得的最高安全級別——這也正是Coldcard的災難性漏洞事件(目前已導致總計1.14億美元的比特幣損失,且數字仍在增加)讓受影響用戶感到尤其驚恐的原因。

儘管名為「錢包」,但加密貨幣錢包實際上並不儲存比特幣、以太幣或其他數位資產。相反地,錢包儲存的是公鑰和私鑰,讓你能存取和移動記錄在區塊鏈上的資金。

公鑰類似於帳號,他人可以用來發送加密貨幣。而私鑰則像密碼或數位簽章,用於授權交易。任何取得該私鑰存取權的人都能控制與其相關的資產。

加密錢包有多種形式,包括實體紙錢包(意即印出或手寫的私鑰或助記詞副本)、軟體應用程式、行動錢包和硬體裝置。它們也可大致分為兩大類:託管錢包和非託管錢包。

在託管錢包中,第三方代表你持有私鑰。例如,當你將比特幣、以太幣、Solana或其他數位資產存放在Coinbase或其他中心化交易所時,就是這種情況。非託管錢包,也稱為自託管錢包,則讓用戶完全控制這些私鑰,同時也承擔保護它們的責任。

氣隙錢包是一種非託管錢包,其設計旨在完全斷開與網際網路及所有無線通訊(包括Wi-Fi、藍牙和NFC)的連接。

「氣隙」指的是錢包與線上網路之間的物理隔離。由於該裝置從不連接網際網路,因此對駭客、惡意軟體和網路釣魚攻擊而言,其目標範圍大幅縮小。

有多家公司專門生產設計為無需直接網路或無線連接即可運作的硬體錢包。

其中最知名的包括:ELLIPAL(其Titan錢包使用QR碼而非USB或藍牙)、同樣依賴QR碼的Keystone、專注於比特幣的Passport錢包製造商Foundation Devices、其Jade錢包支援使用QR碼進行完全氣隙比特幣交易的Blockstream,以及,沒錯,甚至包括Coldcard。

Coldcard是一款僅支援比特幣的錢包,它透過microSD卡和可選的QR碼支援離線簽名——而它正是近期韌體漏洞的目標,截至目前已導致超過1億美元的用戶資金被盜。

儘管像Ledger和Trezor這樣的公司也生產硬體錢包,但它們的裝置在正常使用時通常透過USB或藍牙連接。相比之下,氣隙錢包從設計之初就旨在讓私鑰與網際網路隔離。但這並不意味著它們對潛在的漏洞攻擊免疫。正如安全專家最近急於提醒用戶的那樣,沒有任何選擇是100%安全的。

讓錢包永久離線能顯著降低遠端攻擊的風險。惡意軟體無法直接存取從不連接網際網路的錢包,駭客也無法利用不存在的網路連接。

但這並不意味著氣隙錢包對所有威脅都免疫。

用戶仍必須保護他們的助記詞、在簽名前驗證交易細節,並確保實體裝置的安全。遺失助記詞——或被盜——可能永久危及錢包的存取權。同樣地,能實際接觸到裝置的人,根據其安全功能,仍可能對其發動攻擊。

其代價是便利性。發送資金通常涉及掃描QR碼或在裝置間傳輸檔案,使得這個過程比使用標準軟體錢包或交易所帳戶更慢。

近期事件顯示,即使是氣隙錢包也可能存在關鍵缺陷。

2026年7月下旬,比特幣硬體錢包製造商Coinkite披露,2021年3月引入的一個韌體建構錯誤,導致部分Coldcard錢包從比預期小得多的可能值池中生成助記詞。這降低了保護用戶私鑰的隨機性,使其容易受到攻擊者的猜測——或使用AI進行猜測,其速度遠比手動猜測快得多。

這聽起來有多糟,實際就有多糟。再次提醒,如果其他人擁有你的私鑰——無論是因為它沒有被妥善保護,還是你成為駭客攻擊或詐騙的受害者,或是因為攻擊者只是使用AI或其他軟體正確猜中了——他們現在就能控制與該地址相關的所有資金。

因此,對於注重安全的加密貨幣持有者來說,這裡的艱難教訓是:雖然氣隙錢包可能從不接觸網際網路,但使用它們的投資者仍然依賴硬體錢包製造商來保障其個人安全。而人為失誤仍然可能發生。

Galaxy Research的研究人員表示,Coldcard漏洞攻擊分多波進行,觀察到的損失在幾天內從約8800萬美元比特幣增長到近1.14億美元。此事件促使許多Coldcard用戶在研究人員警告仍有其他易受攻擊的地址可能成為目標後,轉移了他們的比特幣。

這次入侵事件尤其引人注目,因為自2017年推出的Coldcard長期以來一直被認為是最注重安全的比特幣硬體錢包之一。

此事件突顯出,讓錢包保持離線狀態可以防範許多線上威脅,但無法消除所有風險。錢包的安全性還取決於其硬體品質、韌體品質、亂數生成以及軟體開發實踐。氣隙是一道重要的防禦層——但並不能保證裝置沒有漏洞。

根據安全專家的說法,幫助減輕潛在風險的一種方法是避免單點故障——也就是說,不要將你所有的加密資產都放在一個地方。

相關實體

3

相關新聞