Coldcard
2026-08-23 07:09:08Coldcard被盗暴露误区:源码可见并不等于开源安全
Coldcard 硬件钱包被盗后,围绕「开源」与「源码可见」的界线再次引发讨论。原文指出,Coldcard 固件并不属于严格意义上的开源,许可限制也会影响第三方审查激励。文章同时以 Bitcoin Core 为例,梳理开源开发的实际运行方式,并提到 AI 正在同时改变开源审计与闭源安全的成本结构。
1060

Coldcard 硬件钱包被盗后,围绕「开源」与「源码可见」的界线再次引发讨论。原文指出,Coldcard 固件并不属于严格意义上的开源,许可限制也会影响第三方审查激励。文章同时以 Bitcoin Core 为例,梳理开源开发的实际运行方式,并提到 AI 正在同时改变开源审计与闭源安全的成本结构。

Bitcoin Magazine 刊发 Colin Crossman 的评论称,Coldcard 硬件签名设备的熵源漏洞已导致攻击者清扫数千个地址,Galaxy Research 统计涉及 4,585 个地址和近 9000 万美元。文章认为,Coinkite 转向 source-available 许可并未阻止漏洞长期存在,AI 辅助审计与逆向能力提升,也在削弱闭源软件依赖“难以阅读”获得的安全边际。作者同时提到 Heartbleed、xz 后门和 Milk Sad 等案例,主张面向比特币托管的软件与硬件应采用可验证构建、更小可信核心和独立实现分散风险。

Ledger宣布逐步停止对Nano S硬件钱包的软件更新,引发用户对长期冷存储安全性的担忧。尽管老设备仍可基本使用,但内存限制导致无法支持新功能,用户批评此举“不靠谱”并担心未来需频繁升级,可能动摇硬件钱包“一招永逸”的核心卖点。
