比特币在30亿美元ETF流入推动的涨势后回落
比特币在九天时间内30亿美元ETF流入推动的涨势后跌至77,379美元。
Coldcard的熵漏洞导致比特币损失,促使自我托管倡导者推荐多厂商多重签名钱包作为新标准。
继Coldcard的关键熵漏洞之后,比特币自我托管专家和倡导者现在推荐一个新的基线:多厂商多重签名钱包。这种方法旨在减少对任何单一硬件钱包制造商的依赖,以及其他威胁。
Coldcard的熵漏洞至少从2021年起就一直隐藏,给那些自行持有比特币的人上了一堂深刻的课。无论钱包制造商表面上的合法性或技术如何,即使是备受推荐且声誉良好的公司也可能存在严重缺陷。因此,比特币用户正在重新思考旧有的建议和假设,其中许多人宣称“单签已死”——这种常见的自我托管方式依赖于单台设备生成的私钥。
自行持有比特币无疑是一项高级任务。支持者认为,它可以保护用户资产免受交易所不当行为的影响,例如FTX和MtGox以及其他众多案例。然而,最近的发展促使人们重新评估托管方法,许多比特币持有者将币转移到交易所(至少暂时如此),而其他人则正在更新或彻底改革他们的自我托管安排。Casa首席执行官Nick Neuman表示,作为对Coldcard漏洞的回应,有233,000枚比特币被转移到安全之处。
知道何时以及谁适合进行自我托管,需要了解自己的威胁模型。威胁模型涉及对个人面临的风险进行仔细检查,旨在提前设计安全措施和框架。
威胁建模的一个简单练习是退后一步,写下你对自我托管的所有担忧。之后,考虑倡导者提供给用户的所有警告,并将它们添加到列表中。接着,根据对你个人的可能性以及一般概率来整理或排序条目。最后,根据潜在影响的严重性评估每一项:如果威胁变为现实,你现有的设置和策略能否抵御它?
在比特币自我托管中,资金损失的两个最常见原因是用户关于备份或忘记密码的错误,以及直接盗窃。许多包含可能已经丢失的比特币(从未被花费的那些)的钱包,源于早期糟糕的私钥备份,导致电脑故障时数据丢失。其他用户设置了过于复杂难以破解的密码,却忘记了它们,从而永久加密了他们的私钥。
关于盗窃,低熵攻击可能是迄今为止对自我托管最有效的攻击之一。Coldcard现在加入了经历过此类缺陷的漫长钱包名单,无论是有意还是无意,包括Trust Wallet和一系列不太知名、可能有潜在危害的手机钱包。在某些情况下,假冒钱包如iOS Sparrow应用仅仅通过保留用户创建的私钥副本并在存款后扫走资金来窃取钱财。在所有这些情景中,在对随机软件托付毕生积蓄之前更加谨慎是解决方法。
当用户拥有明确的威胁模型和对技术有扎实的掌握时,制定安全实践就变得更加系统化而非创造性。尽管每个人都有自己的独特因素需要考虑,但某些框架已被证明能够最有效地抵御广泛的风险。在长期比特币自我托管持有者中,一种正在获得广泛认可和采用的方法是精心配置的多签安排。
“多厂商多重签名”这个词在自我托管领域还算新鲜。然而,多重签名的概念在2026年爆炸式增长,由Coldcard事件驱动,该事件导致超过1亿美元的比特币损失,主要来自单种子钱包。大多数使用单一种子的Coldcard用户似乎是在设备上生成私钥,而没有使用额外的密码短语(引入自定义熵的额外单词)或额外的掷骰子(以不同方式实现相同效果)。
源于Coldcard固件的熵不足(用户几乎没理由质疑,考虑到制造商的良好声誉)使得经过一些定制化的努力后很容易推断出相应的私钥,攻击者最终发现了这一点。
随后对多重签名的兴趣激增是合理的。多重签名比特币钱包通过创建一个需要多个私钥(从而需要多个设备)签名的比特币地址来保护用户免受硬件制造商缺陷的影响,这是通过所谓的比特币脚本实现的。比特币脚本本质上是决定钱包中资金如何被花费的合约。每个比特币钱包都包含某种脚本,最简单且最普遍的是任何能够签署有效交易的一方都可以花费全部或任意部分资金。然而,多重签名脚本要求从不同的密钥对获得一定数量的有效签名才能授权提款。这些脚本由比特币的共识规则强制执行。多厂商多重签名背后的理论认为,用户应确保用于创建比特币多重签名的每个密钥对都来自不同的钱包制造商。
今天一个可能常见的例子是使用一个Trezor Safe 7设备生成一个密钥,一个Ledger Nano生成第二个密钥,以及来自多重签名钱包提供商的第三个密钥,作为恢复密钥。这样的脚本将要求从该安排中的三个可用签名中获取任意两个有效签名。
使用两个不同的硬件钱包制造商减少了用户对任何一个供应商的依赖,保护他们免受类似Coldcard的熵缺陷的影响。
额外的多重签名配置可以包含更多密钥,其中3-of-5阈值也很常见,并且是专注于多重签名的钱包(如Casa)的标准功能。此时,关于比特币消费软件的日常术语变得不那么精确,需要澄清。像Casa这样的钱包作为软件接口,允许用户组合来自不同私钥对的部分签名交易。在这种情况下,将Trezor或Ledger等硬件钱包称为“密钥签名器”更为准确,因为集合中的任何单个密钥对都没有足够的密钥材料来花费多重签名脚本地址中持有的所有比特币。
因此,Casa是一个多重签名钱包,它允许用户使用一定阈值的硬件签名器来保护和转移比特币。本质上,它帮助用户与比特币脚本交互并制作符合共识规则的交易。类似的多重签名钱包提供商的更多例子有Nunchuck、Sparrow桌面钱包和Unchained Capital。
对于像Casa和Unchained这样的提供商,公司为用户提供一个由其控制的恢复密钥,有些人认为这一功能有益。相反,Nunchuck和Sparrow旨在让用户在该领域完全独立,尽管Nunchuck也有与恢复密钥相关的付费计划。
多重签名钱包的另一个优势是其对所谓的扳手攻击的潜在抵抗力。在法国等国家,比特币和加密货币所有权通过税务申报成为公开信息,这些国家已成为与绑架相关的加密货币盗窃的热点地区。无论是否采用自我托管,成为此类犯罪目标的人都容易遭受盗窃,尤其是在资金可以迅速全部转移的情况下——无论是通过手机访问的托管交易所还是某种自我托管安排。复杂形式的多重签名,包括多辖区或时间锁定多重签名,要求用户旅行(最好通过机场)以取回组装有效比特币交易所需的其他密钥签名器。或者,多重签名中的恢复密钥可能有一个条件,规定在用户提交请求和相应交易数据后的两周内不会签名。结果是消除了比特币托管中最后一个中心故障点:用户自己发送比特币的意愿,尤其是在受到胁迫时。尽管关于扳手攻击的最佳实践主要是完全避免陷入那种情景,但使得花费自己的币变得困难实际上提供了针对多种攻击的保护,包括网络钓鱼和其他利用压力诱骗用户匆忙发送资金的社会工程策略。
多重签名也开始促进新型比特币保险,例如AnchorWatch,一家提供以BTC计价的比特币盗窃保险的多重签名钱包和保险公司。目前,该公司的服务主要通过伦敦劳合社承保人向美国居民提供。
多重签名的一个显著缺点是用户不仅必须拥有访问所需阈值密钥材料的能力(无论是之前例子中的两个硬件钱包,还是一个硬件钱包加上来自钱包提供商的恢复密钥),还必须保留多重签名脚本或模板的副本。这对于重建智能合约以及由此产生的有效花费条件至关重要。大多数多重签名钱包会为客户保存这些数据,但它们也会提供给用户一份副本,以便在多重签名钱包不可用的情况下无需依赖多重签名钱包即可恢复。
免责声明:本文内容来源于第三方媒体,仅供参考,不构成任何投资建议。加密货币及其他金融产品存在较大价格波动风险,请谨慎决策。
比特币在九天时间内30亿美元ETF流入推动的涨势后跌至77,379美元。
一次攻击从 Avici 在 Solana 上的卡片抵押金库中盗取了超过 65.3 万美元,导致 AVICI 代币暴跌 40%。
孙宇晨起诉前女友景甜索赔450万美元,并称AI曾建议他不要支付她5000万美元的要求。
Metaplanet首席执行官Simon Gerovich在比特币亚洲大会上表示,该地区比特币的时机已到,市场底部已现,深度储蓄已准备好流动。