惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Blog — PlanetScale
Blog — PlanetScale
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Vercel News
Vercel News
B
Blog
腾讯CDC
P
Proofpoint News Feed
Google DeepMind News
Google DeepMind News
N
Netflix TechBlog - Medium
L
LangChain Blog
F
Fortinet All Blogs
T
The Blog of Author Tim Ferriss
人人都是产品经理
人人都是产品经理
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
I
InfoQ
IT之家
IT之家
酷 壳 – CoolShell
酷 壳 – CoolShell
aimingoo的专栏
aimingoo的专栏
D
DataBreaches.Net
Stack Overflow Blog
Stack Overflow Blog
The Cloudflare Blog
Last Week in AI
Last Week in AI
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
博客园 - 三生石上(FineUI控件)
T
Tailwind CSS Blog

安全客-有思想的安全新媒体

波士顿科学被打停了:全球医疗巨头网络中断,订单发不出去,股价应声下跌-安全KER - 安全资讯平台 智能体安全能力图谱发布:企业可落地的建设路径-安全KER - 安全资讯平台 Redis补丁被绕过了:最新RCE的PoC已全网公开,你的缓存服务器还在裸奔吗-安全KER - 安全资讯平台 科技云报到:Agent不省钱反而亏钱?你需要这位“魔术师”-安全KER - 安全资讯平台 一张网页就能投毒你的AI大模型:NVIDIA NemoClaw缺陷曝光,沙箱挡得住黑客,挡不住"夺舍"-安全KER - 安全资讯平台 Zoom高危漏洞曝光:你的屏幕共享正在被黑客远程接管-安全KER - 安全资讯平台 2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了-安全KER - 安全资讯平台 科技云报到:WRC 观察 | 竞争走向底层,算力资产决定具身智能“终局”-安全KER - 安全资讯平台 众安天下获CCIA “2026网络安全优秀创新成果大赛”人工智能赛道优胜奖-安全KER - 安全资讯平台 保镖成了内鬼:微软Defender再曝零日漏洞,普通账户一键提权SYSTEM,补丁还没用-安全KER - 安全资讯平台 不打招呼直接锁死服务器:Sorry勒索病毒国内多点爆发,专挑中小企业下手-安全KER - 安全资讯平台 科技云报到:机器流量首次超过人类,互联网进入“三体流量时代”?-安全KER - 安全资讯平台 三维架构、四种盈利、五重赋能:纳米Work企业版渠道生态正式起航-安全KER - 安全资讯平台 1.1万个网站正被围攻!WordPress登录页惊现XSS2Shell漏洞,无需账号就能摸到服务器-安全KER - 安全资讯平台 满分10.0的漏洞,补丁发布3天就被打穿-安全KER - 安全资讯平台 40分钟,2500家企业195TB数据被洗劫:AI供应链的"至暗时刻"才刚刚开始-安全KER - 安全资讯平台 科技云报到:IDC发布APA市场份额报告,领跑企业都有谁?-安全KER - 安全资讯平台 一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活-安全KER - 安全资讯平台 Linux服务器注意了:勒索病毒已经盯上你,国家正式预警-安全KER - 安全资讯平台 这次真不是吓你:搞勒索的,一个判了16年,一个要蹲32年-安全KER - 安全资讯平台 你的代码里,藏着黑客埋的"毒":1300个 npm 包遭供应链投毒-安全KER - 安全资讯平台 8000人围观、9位安全大佬激辩:AI来袭,白帽生态与网安行业路在何方?-安全KER - 安全资讯平台 Vibe Hacking风起云涌:安全圈的门槛正在塌方?-安全KER - 安全资讯平台 白帽子的匿名时代,正在终结——HackerOne强制身份验证这件事-安全KER - 安全资讯平台 纳米Work企业版正式启动全国各级渠道城市合伙人招募-安全KER - 安全资讯平台 Anthropic 的 Claude 在测试期间攻破 3 家组织,并向 PyPI 上传了恶意软件-安全KER 科技云报到:Agent时代到来,企业AI安全如何“内外兼修”?-安全KER - 安全资讯平台 微软发布网络安全模型MAI-Cyber-1-Flash-安全KER - 安全资讯平台 新一轮银狐攻击_管控终端再成控制工具-安全KER - 安全资讯平台 OpenAI 开源 Codex Security CLI:用于发现、验证和修复安全漏洞-安全KER
1755枚比特币一夜蒸发:1.1亿美元"冷存储"神话,碎在一个不随...
安全客 · 2026-08-10 · via 安全客-有思想的安全新媒体

1755枚比特币。约1.1亿美元。

这不是某家交易所被拖库的旧闻,而是被无数人奉为”资产保险箱”的硬件冷钱包,自己把门从里面打开了。

8月4日,一条消息在加密安全圈炸开:某主流硬件冷钱包因随机数生成算法存在系统性缺陷,约5000 个钱包被入侵,被盗比特币数量 1755 枚,按当前价格计算约 1.1 亿美元,折合人民币 7.43 亿元。

更让人后脊发凉的是——黑客没有攻破什么高深的防御系统。钱包在最底层的安全基石上,本身就有一道裂缝。

01  事件全貌|到底发生了什么?

先把事实摆清楚。

– 时间:8月4日,安全圈传出确认消息。

– 规模:约 5000 个钱包被成功入侵。

– 损失:1755 枚 BTC 被盗,价值约 1.1 亿美元(7.43 亿人民币)。

– 性质:这是加密史上最大的硬件钱包安全事件。

注意最后一点。过去我们见惯了”交易所被黑””跨链桥被掏空”,那些场景里,攻击目标是一个联网的系统。而这一次,出事的恰恰是那个被反复安利、被当作”终极安全方案”的东西——离线、不联网、刀枪不入的硬件冷钱包。

问题不在网络层,不在社工,也不在某个高明的 0day。它出在钱包生成私钥的那一刻。

一句话概括:随机数不”随机”,私钥就不再是秘密。

02  核心危害|你的风险,远比你想的大

表面看,受害的是那 5000 个钱包的主人。但真正被击穿的,是整个加密社区对”冷存储”的信仰。

很多人是在听了社区那句”远离交易所,用冷钱包更安全”之后,兴冲冲买了硬件钱包,把毕生积蓄一笔笔转了进去。他们的逻辑很简单:私钥离线,黑客够不着,万无一失。

冷钱包的安全,建立在一个底层假设上:你的私钥,从生成那一刻起就是不可预测的。

而这个假设,这次直接碎了。

更讽刺的是——不是交易所先出问题,是连冷钱包本身都可能不安全。对普通人来说,这比”交易所爆雷”更难接受:你以为自己做了最稳妥的选择,结果”最稳妥”这一环,从出厂那天起就有裂缝。

这不是钱的事,是信任的事。当”最安全”的标签不再可信,用户该信什么?这才是这次事件最深的伤。

03  根源拆解|为什么连冷钱包也防不住?

要理解这事为什么可怕,得先搞懂硬件钱包到底在防什么。

硬件钱包的核心任务只有一个:生成并保管私钥。私钥就像你银行账户的密码,谁握着私钥,谁就控制资产。而私钥的生成,依赖一串”完全不可预测”的数字——也就是随机数(RNG)

理论上,这个随机数的可能性是一个天文数字:十万亿亿亿亿亿种。你应该从里面完全随机地选一个。

但这次出问题的钱包,它的随机数生成器存在系统性偏差。换句话说,它生成的私钥并不是真的随机,而是落在一个远小于理论可能的”密钥空间“里。

打个比方:

本来该从整个银河系里挑一颗星,它却只在你家后院的那一小块泥地里挑。

攻击者一旦发现这种偏差的规律,就不需要把整个密钥空间试一遍,只需要在那”一小块泥地”里针对性地暴力穷举。范围一缩小,原本需要宇宙寿命才能破解的事,变成了可计算、可执行的事。

结果你已经看到了:5000 个钱包被攻破,1755 枚比特币不翼而飞。

这笔账,其实早就有人算过。随机数漏洞在密码学里是老面孔了:

– 2013 年:Android 平台比特币钱包应用因 SecureRandom 实现漏洞被攻击,数万用户资产被盗。

– 2020 年:某知名密钥卡芯片被发现存在侧信道攻击(side-channel)漏洞,可提取私钥。

– 2023 年:一家硬件钱包厂商因固件层面的随机数实现问题,被安全研究机构通报。

每次事后反思都一样:随机数安全是密码学的基石,但实现起来,细节多到能要命。芯片层面的硬件随机源、固件层面的熵积累机制、操作系统层面的 API 调用——每一个环节,都可能悄悄引入系统性偏差。

硬件钱包的安全,取决于整条链上最弱的那一环。而那一环,往往在你看不见的地方。

这也是为什么这次灾难格外值得写:它再次证明,冷存储不是魔法保护罩,它和所有安全方案一样,依赖”每一层都做对了”。只要地基歪了,楼盖得再高也是危房。

04  避坑指南|现在就能做的事

说了这么多,普通用户能从这 1.1 亿美元学费里,学到什么?三件事,今天就能做。

1. 别迷信”冷存储”这个标签

冷存储只是一种设计理念,不是质量合格证。具体到每一款硬件钱包,安全实现的质量天差地别。买之前,去查它有没有**第三方安全审计报告**。如果没有公开的审计报告——这本身就是一面巨大的红旗。

2. 分散存储,别把鸡蛋放一个篮子

就算你非常信任某一款硬件钱包,也别把所有资产压在同一个设备、同一个助记词生成的地址上。万一出问题,至少不会全军覆没。资产量级大的,跨设备、跨方案分散是基本操作。

3. 关注开源

闭源硬件钱包的安全模型是”请相信我们”。开源硬件钱包的安全模型是”你可以亲自验证我们的代码”。在同等级别的功能和质量下,开源方案永远是更优解——因为安全社区能帮你看代码,偏差藏不住。

05  总结

1.1 亿美元不是个小数字。但对整个加密行业来说,这 1.1 亿美元是一笔昂贵的”学费”。

比特币没有被黑客”攻破”,比特币本身的安全性没有出问题。出问题的是人类在最基础的密码学实现上犯的错误——一个不随机的随机数,让后续所有安全措施都成了空中楼阁。

更值得警惕的是:这个错误,可能正在你正在使用的任何一个”安全产品”里悄悄重演。随机数这一关守不住,再多的锁都是摆设。

你觉得”冷存储=绝对安全”这个认知,今天还站得住脚吗?你现在的加密资产是怎么存的?评论区聊聊,也欢迎转发给身边刚准备”上车”冷钱包的朋友。

信息来源:https://therecord.media