冷錢包長期以來被認為是那些不想將加密貨幣存放在交易所或熱錢包中的人的最佳選擇。然而,圍繞Coldcard、SafePal和Trezor的一系列事件顯示:即使是硬體加密貨幣錢包也無法讓擁有者免於所有風險,韌體錯誤、個人數據洩露和網絡釣魚都可能導致損失或使用戶面臨威脅。
冷錢包是一種在不持續連接到互聯網的情況下存儲私鑰和助記詞的方法。它的意義在於隔離:私鑰與在線環境接觸的次數越少,被惡意程序、網絡釣魚網站或被黑客攻擊的服務攔截的機會就越小。
相反,熱錢包在定期連接到網絡的環境中運作:這可以是移動應用程序、瀏覽器擴展或電腦上的程序。它更方便進行頻繁轉帳和快速操作,但通常更依賴於設備的安全性、互聯網和應用程序本身的安全性。
冷錢包的工作原理很簡單:私鑰生成並保持在持續的在線訪問之外,只有簽名的交易會發送到外部。網絡看到正確的簽名,但私鑰不應離開受保護的環境。
對於硬體選項,基本流程如下:從製造商或可靠的賣家購買設備,檢查包裝和韌體,自行創建新的助記詞,將其離線記錄,進行小額測試轉帳,然後再轉移主要資金。如果使用紙錢包或離線電腦,則需要在沒有常規互聯網訪問的設備上創建密鑰,並且不要將助記詞轉移到雲端、即時通訊工具或手機的備忘錄中。
沒有一種最佳的冷錢包適合所有人:選擇取決於金額、經驗、恢復的便利性和對製造商的信任。Coldcard通常被選擇用於嚴格的冷存儲,但Mk2和Mk3的歷史顯示了新韌體和安全生成助記詞的重要性。Trezor強調其密鑰的自我生成,並警告導入短語的風險。Ledger使用安全元件和真隨機數生成器,但和任何硬體錢包一樣,需要小心備份。SafePal仍然是一個受歡迎的設備,但它的案例提醒我們,擁有者的個人數據也需要保護。
在選擇可靠的冷錢包時,不僅要關注品牌。製造商的聲譽、隨機數生成器的質量、更新支持、易於恢復訪問、保護助記詞、檢查地址的便利性以及通過安全渠道進行購買都非常重要。
首先受到重創的是Coldcard,這是加拿大公司Coinkite的硬體錢包。就在第一天,設備的擁有者損失了1082.65 BTC,當時的價值超過7020萬美元。根據不同的估計,總損失在1778.84到2417.35 BTC之間,約合1.15億到1.53億美元。
問題出在助記詞的生成上。在正常情況下,它應該是隨機生成的,這樣私鑰幾乎無法被猜測。然而,由於固件中的錯誤,部分助記詞變得容易受到暴力破解的攻擊。應該保持在128位的熵,有些設備的熵降至72位,而其他設備則降至40位。
問題出在熵的來源。使用了軟體方法,而不是硬體生成器,這種方法考慮了典型數據,包括時間值。對於公開密鑰的加密系統來說,這樣的錯誤是致命的:如果私鑰變得可預測,整個保護結構的穩定性就會喪失。
這個故事中最令人不快的是漏洞的年齡。它早在2021年就出現了,也就是說存在了大約五年。理論上,攻擊者早就可以利用它,但實際攻擊直到現在才展開。受影響最嚴重的是舊款Coldcard,尤其是Mk2和Mk3。
為什麼熵如此重要?128位可以被視為幾乎無法達到的變量數量:如果將觀察到的宇宙中的每一顆星星視為一個組合,則需要數百萬億個這樣的宇宙中的星星來遍歷所需的數量。即使損失幾十位熵,也會急劇縮小搜索空間,使攻擊變得更加現實。
Coinkite發布了修復的固件。建議那些設備可能處於風險中的用戶創建新的助記詞,通過測試交易檢查新錢包,並將剩餘資金轉移到那裡。雖然問題涉及Coldcard,但聲譽損失影響了整個硬體錢包市場。
在Coldcard事件後,市場上兩大主要玩家Trezor和Ledger迅速表明了自己的立場。兩家公司都聲明其設備未受到此漏洞的影響,但在細節上有所不同。
Trezor強調:如果錢包最初是在有漏洞的Coldcard上創建的,然後其備份被導入或恢復到Trezor設備上,資產仍然可能面臨風險。換句話說,如果助記詞是以不安全的方式生成的,問題會隨著助記詞一起轉移。
同時,Trezor表示其自身的密鑰生成是安全的。舊款Safe 3和Safe 5通過Optiga Secure Element芯片使用隨機性,而更新的Safe 7則使用TROPIC01芯片。在這兩種情況下,聲稱的熵長度為128位。
Ledger的技術總監查爾斯·吉約姆也否認了對公司設備的風險。他表示,Ledger的解決方案使用真隨機數生成器,而Secure Element芯片為每個24字的助記詞提供256位的熵。對於用戶來說,這意味著備份應該從安全生成的短語開始,而不是從可疑來源的導入開始。
另一個與 SafePal 相關的重大事件。從去年三月到今年四月,近 40,000 名客戶的數據被洩漏到網絡上。雖然助記詞、私鑰和數字資產並未洩漏,但這並不使事件變得無害。
不法分子獲得了用戶的姓名、地址和聯絡信息。對於加密貨幣持有者來說,這些信息本身就很危險:通過互聯網,他們可能會收到釣魚郵件、假通知、惡意軟件或試圖竊取帳戶授權令牌的攻擊。在最壞的情況下,個人數據可能會導致線下威脅。
據推測,事件的原因是一個用於跟踪訂單的插件。通過這個插件,攻擊者獲得了客戶的信息。SafePal 已經解決了這個問題,加強了安全性,並改變了數據存儲規則:現在處理系統中的信息將僅保留 90 天。此外,公司還刪除了與事件相關的 30 個網站和釣魚鏈接。
隨後,Trezor 也遇到了類似的問題。在這種情況下,薄弱環節不是錢包製造商,而是物流合作夥伴 ShipMonk。在被攻擊後,大約 14,000 名 Trezor 客戶的數據完全或部分被洩漏。
這些錢包並不會自動變得不安全:私鑰不會存儲在物流運營商那裡。但攻擊者可能獲得了姓名、住址、電子郵件、電話號碼和其他個人信息。這樣的數據組合為針對性釣魚、心理壓力和試圖說服用戶自行透露助記詞鋪平了道路。
重要的一點是:Coldcard、SafePal 和 Trezor 的三個故事幾乎在同一時期公開。因此,許多用戶將其視為硬體錢包的共同危機,儘管從技術上講,這涉及不同類型的風險。
為了理性評估這些事件,需要記住一個基本原則。加密貨幣錢包並不是一個實體的保險箱,裡面存放著比特幣或其他加密貨幣。資產存在於區塊鏈上,而訪問它們的方式是通過私鑰。錢包僅幫助用戶安全地使用這個密鑰並簽署交易。
網絡中的任何交易都是圍繞簽名進行的:用戶用私鑰確認操作,網絡檢查其正確性。因此,助記詞的丟失、被洩漏或備份失敗實際上意味著失去對資產的控制。
存儲助記詞的方法有幾種,每種都有其優缺點。
冷存儲的主要規則很簡單:助記詞必須安全生成,無數字副本地記錄,並以不被外人看到且不會被水、火或意外丟失毀壞的方式存放。
熱錢包、移動應用程序、藍牙連接、通過 QR 碼登錄或在個人賬戶中進行身份驗證雖然增加了便利性,但也擴大了攻擊面。惡意軟件能夠替換地址、截取數據或向用戶顯示假確認屏幕。
為了應對 Coldcard 的問題,比特幣網絡上的轉帳數量有所增加。諷刺的是,部分持有者將資金重新轉回到中心化交易所,也就是說,他們放棄了非保管式存儲,轉而選擇保管式存儲。相較於自主控制私鑰,他們再次將資產交給交易平台。
這種選擇在心理上是可以理解的:交易所減輕了用戶的部分技術責任。但這並不消除風險。市場歷史上已經有過痛苦的例子,而現代的交易平台,包括 Binance 和其他大型 CEX,仍然需要對基礎設施、安全程序和資金存儲的內部規則保持信任。
因此,將「硬體錢包對比交易所」的對立過於簡化了情況。
在這兩種情況下,薄弱環節不僅可能是技術,還可能是人。
另一個問題是人工智慧的發展。Coldcard 的漏洞存在多年,但直到 2026 年,攻擊者才得以在實際攻擊中利用它。Ledger 的人力資源管理總監 Jan Rogers 指出,這不僅僅是硬體錢包的問題,而是尋找漏洞的工具變得更強大了。
人工智慧在兩方面都在運作。開發者獲得了更快的代碼分析、固件測試和錯誤查找的方法。但黑客攻擊也變得更有效:詐騙者更快地找到規律,自動化暴力破解,準備令人信服的釣魚場景,並擴大對用戶的攻擊。
因此,在 2026 年,硬體錢包不能被視為解決所有安全問題的魔法物品。這是一個強大的工具,但它需要更新、正確生成助記詞、謹慎備份以及理解設備的保護何時結束而持有者的責任何時開始。
Coldcard 和 SafePal 的事件應被視為個別案例,而不是對硬體錢包完全無效的證據。製造商使用不同的芯片、不同的隨機數生成器和不同的保護方法。一個解決方案的錯誤並不意味著整個設備類別都同樣脆弱。
同時,無法忽視所發生的事情。對於大多數用戶來說,比特幣的冷存儲仍然是最可靠的選擇之一,但前提是正確設置並仔細對待助記詞、更新、個人數據和通訊渠道。在 2026 年,安全性越來越不像一次性購買設備,而更像是一種持續的實踐。
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。









最新發現的1.49億記錄中,包括42萬份與Binance相關的登錄憑證。 Infostealer惡意軟體主要從受感染設備中偷取憑證,非Binance系統洩露。 該數據集還包含社交媒體平台如Facebook、Instagram的敏感登錄資料。 Binance已採取措施保護用戶,包括監控暗網和重置受影響帳號的密碼。 WEEX Crypto News, 2026-01-26 13:56:40 Infostealer惡意軟體數據洩漏對加密用戶的威脅日益增加 近日,一名網絡安全研究員Jeremiah Fowler揭露了一個龐大的公共數據庫,該數據庫包含了從被惡意軟體感染的個人設備上偷取的數百萬登錄憑證。該數據集中記錄了約1.49億個用戶名和密碼,涉及的服務包括主流社交媒體平台如Facebook、Instagram,以及著名的加密貨幣交易所Binance,其中至少42萬個憑證與Binance用戶關聯。 這一洩漏事件極具警示意義,因為它揭示了憑證竊取惡意軟體所帶來的全球威脅。Fowler指出,金融服務帳戶和加密錢包或交易帳戶也出現在他審查的有限樣本記錄中,反映了此類惡意活動的侵襲範圍及其對金融安全的威脅。尤其值得注意的是,某些憑證與政府相關的帳戶及.gov域名相關聯,這可能為釣魚攻擊敞開大門,允許攻擊者假扮成政府機構進行欺詐。 並非Binance系統不足:憑證竊取與用戶端漏洞 儘管大規模憑證洩漏牽涉到Binance帳號的數據,但專家強調,這並不是Binance系統本身的安全性缺失所致,而是終端用戶設備被所謂“Infostealer”型惡意軟體侵入所致。Binance的一位發言人澄清道:“這些並不是來自Binance的洩漏,而是Infostealer在用戶設備受感染時竊取的用戶憑證。”此類非授權數據洩漏表明的是用戶設備的問題,而非交易平台的核心系統被攻破。 為保護廣大用戶,Binance積極採取多重措施。例如,在2025年3月,Binance公佈了安全策略,包括監控暗網市場,提醒受影響用戶,重置帳戶密碼,以及撤銷已被洩漏的會話等措施。此外,Binance建議用戶使用殺毒和反惡意軟體工具,並定期進行安全掃描以應對外部威脅。 Infostealer惡意軟體:加密投資者錢包的新威脅 早在2025年12月,著名的網絡安全公司Kaspersky首次報導了新型Infostealer惡意軟體的威脅。這種類型的惡意軟體通常偽裝成遊戲作弊工具或模組,專門針對加密錢包和瀏覽器擴展。發現於同年11月,攻擊者利用這種惡意程序入侵帳戶、竊取加密貨幣,以及在受害者的計算機上安裝挖礦軟體,並將其偽裝成視頻遊戲的破解版本或其他色情內容。…




















