从 Coldcard 7000 万美元隔空劫案,看机构级资产如何用 HSM 筑牢安全
- 核心观点:2026年7月底,比特币硬件钱包Coldcard因2021年固件更新中的构建配置疏忽,导致随机数发生器降级为软件伪随机算法,私钥熵值从2^256塌缩至约2^32,遭黑客在41分钟内离线穷举破解,从1196个钱包中盗走超1080枚比特币,损失高达7000万至8860万美元。
- 关键要素:
- Coldcard缺陷固件在生成根随机数时意外跳过硬件真随机数发生器(TRNG),回退至依赖设备序列号与时间寄存器的软件伪随机数生成器(PRNG),导致熵值塌缩至约40亿种可能。
- 黑客无需物理接触设备,通过离线穷举40亿种助记词组合,派生公钥地址并比对链上账本,匹配成功后在链上广播交易,实现批量转移离线钱包资产。
- 事件复盘引用历史案例:Profanity靓号漏洞损失1.6亿美元,Lubian矿池因弱随机数被破解导致12.7万枚BTC被盗,强调算法熵值匮乏是加密世界最隐蔽且致命的威胁。
- 文章对比消费级冷钱包与机构级HSM的安全差异:消费级助记词可导出备份,面临物理接触泄露风险;机构级Thales HSM私钥强标记不可导出,芯片内封闭签名,支持物理防篡改与自毁机制。
- Cactus Custody采用多重签名架构和独立TRNG生成私钥(符合FIPS 140-2/3与NIST SP 800-90标准),不采用主种子派生架构,消除单点故障与批量性风险。
- 结语指出数字资产托管需纵深防御、多重签名与风险分散,强调随着攻击手段向离线算力爆破演进,消费级冷钱包已难以应对大额资产管理挑战。
2026 年 7 月底,加密產業爆發了一起顛覆大眾安全認知的駭客事件:主打「實體隔離、私鑰不出裝置」的知名比特幣硬體錢包 Coldcard 遭駭客批量掃蕩。
在短短 41 分鐘內,攻擊者從 1196 個 Coldcard 錢包地址中直接劃走了超 1080 枚比特幣,損失高達 7000 萬至 8860 萬美元。令人震撼的是,攻擊者自始至終沒有實體接觸過任何一台裝置,被盜的許多錢包甚至已離線保存在保險櫃中長達數年。
離線不等於絕對安全。
這一慘痛的案例再次證明:數位資產安全的底層防線,從來不取決於裝置是否連接網路,而取決於私鑰在生成時的實體隨機性(熵)是否足夠堅固,以及金鑰在儲存與審批時是否具備金融級的硬體隔離。
一、 事件復盤:韌體配置疏忽引發的「41 分鐘離線爆破」
很多投資者盲目相信「只要私鑰存在離線硬體裝置裡,資產就萬無一失」。然而,Coldcard 劫案的根源在於——私鑰在生成的誕生之初,就已經被決定了命運。
根據 Block 工程團隊及鏈上安全機構的深入復盤,該漏洞源於 2021 年 3 月 Coldcard 韌體更新中的一個建置配置邏輯疏忽 [1]:
- 隨機數產生器(RNG)降級: 硬體錢包生成私鑰的底層邏輯,是透過提取實體雜訊生成高熵值的真隨機數(TRNG)。但 Coldcard 缺陷韌體在生成根隨機數(Seed)時,意外跳過了硬體隨機數產生器,回退(Fallback)到了依靠韌體程式碼計算的軟體偽隨機數產生器(PRNG)。
- 熵值塌縮(Entropy Collapse): 偽隨機演算法僅依賴裝置的固定序號與初始化時間暫存器,導致原本應當具備 2^{256}(宇宙沙粒級、天文數字不可窮舉)的私鑰生成空間,直接塌縮到了僅剩約 2^{32}(約 40 億種可能)。
- 離線窮舉與全網掃算: 對駭客而言,求解空間從「海中撈針」變成了「幾十億次簡單枚舉」。攻擊者只需在自己的算力裝置上快速離線跑完這 40 億種助記詞組合,派生對應的公鑰地址並比對區塊鏈帳本,一旦匹配成功即可直接在鏈上廣播交易,將離線錢包中的資產一次性轉走。
正如 Profanity 靚號漏洞損失 1.6 億美元 [2],以及 Lubian 礦池因弱隨機數被破解導致 12.7 萬枚 BTC(約 150 億美元)被盜的歷史事件 [3] 一樣——演算法熵值的匱乏,是加密世界最隱蔽也最致命的劇毒。
二、 私鑰的生命起點:從真隨機數到源頭安全
在密碼學中,隨機數是所有安全規則的基石。區塊鏈的私鑰由助記詞派生,而助記詞則完全取決於最初生成的隨機數熵值。
普通的軟體偽隨機演算法(PRNG)是基於確定性數學公式計算得出的,只要知道了初始種子或變數,後續產生的「隨機序列」就可以被完全預測。相比之下,真正的安全性必須依賴真隨機數產生器(TRNG),透過捕獲物理世界中不可預測的量子微觀雜訊、電路熱雜訊或原子衰變等物理現象來提取純粹的「物理熵」。
HSM 的私鑰生成範式
為了從物理源頭杜絕任何邏輯計算缺陷導致的熵塌縮風險,Cactus Custody 拒絕使用任何軟體偽隨機模型。
在 Cactus Custody 的架構中,私鑰與種子均在經過最高安全級別認證的硬體安全模組(HSM)內部直接生成。HSM 內建工業級物理熵源產生器(TRNG),透過物理層面的熱雜訊產生無規律、不可預測的真隨機數,確保私鑰的生成空間具備完整的密碼學強度,從數學本質上封死任何離線爆破或逆向推導的可能性。
三、 金鑰保管範式:消費級冷錢包 vs. 機構級 HSM 硬體底座
除了生成環節的熵值問題,消費級硬體錢包與機構級託管在儲存機制上也存在著本質的世代鴻溝。
消費級硬體錢包的天生局限
普通消費級硬體錢包(如 Ledger, Trezor 或 Coldcard)的主要功能是防止私鑰在連網電腦上被木馬病毒直接竊取。然而,為了方便普通使用者備份與遷移,這些裝置中的私鑰和 12/24 個助記詞本質上是可以被匯出或備份在紙本介質上的。一旦助記詞被抄寫洩漏、拍照或被實體接觸,駭客即可在任意裝置上複刻該私鑰。
金融級 HSM 物理防護
作為專業的機構級數位資產託管服務商,Cactus Custody 採用了全球頂級金融機構與中央銀行通用的 Thales 硬體安全模組(HSM) 作為底層防線。
【消費級冷錢包】
私鑰生成 ──► 存在消費級晶片 ──► 助記詞可匯出/備份 ──► 面臨實體接觸洩漏/窮舉風險
【Cactus Custody 機構級 HSM 架構】
TRNG 物理真隨機生成 ──► 鎖定在 Thales HSM 內部 ──► 強標記為「不可匯出」 ──► 物理拆解自毀
- 不可匯出: 在 Cactus Custody 的 Thales HSM 中,私鑰在晶片內部生成後,被強行標記為不可匯出。私鑰從誕生到使用,物理上永遠無法離開 HSM 的安全邊界。
- 晶片內封閉簽名: 所有的交易簽名均在 HSM 的內部安全區內完成,向外廣播的僅有合法的簽名結果,攻擊者無論透過遠端網路還是韌體提取,都無法觸及私鑰本身。
- 物理防篡改與自毀機制: Thales HSM 具備軍工級的物理防護殼體系。任何試圖透過物理拆解、微探針掃描或環境異常攻擊 HSM 的行為,都會瞬間觸發物理保護電路,自動清空並物理自毀晶片內部儲存的所有金鑰,杜絕任何物理層面的金鑰盜取。
- 多重簽名架構: 採用多重簽名治理架構,單一私鑰無法單獨調撥冷儲存資金,摒棄單點決策,大幅降低單點故障與內部作惡風險。
- 私鑰隨機生成:每個地址的私鑰均由 HSM 晶片內建的硬體真隨機數產生器(TRNG)獨立生成,符合 FIPS 140-2/3 與 NIST SP 800-90 標準,不採用主種子派生(如 BIP32/44 HD Wallet)架構。金鑰之間彼此無數學關聯,杜絕「一點被破、全盤失守」的批量性風險,從根源上消除單點故障。
結語
正如知名密碼學專家 Bruce Schneier 所言:「安全是一個過程,而不是一個產品。」 對數位資產託管而言,單一錢包或技術均非萬能,縱深防禦、多重簽名與風險分散才是真正的安全終局。
從盲簽攻擊(如 Bybit 15 億美元事件) 到 Coldcard 熵值坍塌事件,事實一再證明:隨著攻擊者手段向離線算力爆破、供應鏈投毒與高維度社會工程學演進,依賴散戶級別的消費級冷錢包進行大額資產管理,已難應對當下的安全挑戰。
數位資產管治正在加速邁向機構化時代。Cactus Custody 將持續以物理 HSM 硬體為底座結合合規信託框架與 SOC/ISO 雙重審計體系,為全球 Web3 機構、基金及高淨值客戶提供無可撼動的頂級資產保護屏障。
參考資料:
【1】Block: https://engineering.block.xyz/blog/predictable-rng-fallback-and-32-bit-reseed-in-coldcard-firmware
【2】1inch: https://1inch.com/blog/post/a-vulnerability-disclosed-in-profanity-an-ethereum-vanity-address-tool
【3】Arkham: https://info.arkm.com/research/us-government-btc-seizure-lubian-chen-zhi-pig-butchering


