Coldcard遭黑客攻击,暴露$100M Bitcoin的亏损及开源许可争议

Coldcard 用户在近期一次揭示严重熵缺陷的黑客攻击中损失了超过 1 亿美元的比特币(超过 1,500 BTC)。该漏洞在 2021 年的一次重写过程中被引入,并在公开可用的固件中存在了约五年。这起事件重新引发了人们对开源许可证与源代码可用许可证之间争议的讨论,因为 Coldcard 的固件根据 MIT 许可证并附加 Commons Clause 发布,而后者限制了商业使用权,因此不符合开放源代码促进会的定义。

FSF 为自由软件定义四项基本自由

自由软件基金会(FSF)通过四项基本自由定义自由软件。自由 0 赋予用户按照自己的意愿、出于任何目的运行程序的自由。自由 1 赋予用户研究程序运行原理并进行修改,使其按照自己的意愿完成计算任务的自由,而访问源代码是实现这一自由的前提。自由 2 赋予用户再分发副本的自由,从而能够帮助他人。自由 3 赋予用户向他人分发修改版本副本的自由,而访问源代码是实现这一自由的前提。FSF 强调,在“‘free’ as in ‘free speech,’ not as in ‘free beer.’”这句话中,“free”指的是自由,而不是价格。

开放源代码促进会的《开源定义》增加了十项实际标准。其中包括无需支付版税即可自由再分发、以便于修改的首选形式提供源代码、创建和分发衍生作品的权利,以及不得歧视个人、群体或任何活动领域,包括商业用途。许可证必须满足全部十项标准,才能根据 OSI 标准获得开源资格。

Commons Clause 限制 Coldcard 固件的商业使用权

Coldcard 的固件根据 MIT 许可证并附加 Commons Clause 发布。该条款限制了“出售”软件的权利,其中“出售”被定义为:在软件本身完全或实质上决定产品或服务价值的情况下,以收费或其他对价向第三方提供该软件。Commons Clause 的常见问题明确写道:“这是‘开源’吗?不是。”该文件指出,应用该条款意味着软件满足《开源定义》的许多要素,但并非全部,因此不应称为开源软件。

Coldcard 熵缺陷在 2021 年重写期间进入代码库

该漏洞是在 2021 年一次重大重写期间进入代码库的,这次重写移除了 Trezor 中剩余的 GPL 衍生代码。导致熵故障的核心库名为 libngu,外部审查极少,在超过五年的生产使用期间仅获得 7 个星标和不到 20 个分叉。相比之下,trezor-crypto 库拥有 512 个星标和 212 个分叉,而 trezor-firmware 库拥有 1800 个星标和 793 个分叉。

Galaxy Research 报告称,Coldcard 被盗资金的前一半仍存放在少数几个地址中,但随后跟进的模仿者黑客更加谨慎,其中一些人窃取了更多比特币,并成功将其洗白。

Bitcoin Core 在 MIT 许可证和公开开发流程下运行

Bitcoin Core 是 Bitcoin 的参考实现,根据 MIT 许可证发布。任何人都可以提交拉取请求。代码审查是主要筛选机制,也是新贡献者推荐的入门方式。审查者使用一套正式术语:Concept ACK(认可并同意目标)、Approach ACK(同意目标和方法)、带有特定提交哈希的 ACK(已测试并批准合并),或 NACK(不同意,应附上技术理由)。

维护者在合并之前会权衡贡献者之间的共识以及变更的技术价值。涉及共识的关键变更面临更高标准,通常需要提交 Bitcoin 改进提案,并在 bitcoin-dev 邮件列表和 IRC 上进行持续数年的广泛讨论。不存在享有特权的“Bitcoin Core 开发者”阶层。信任是通过长期展现能力赢得的。

Calle 是一名长期从事开源 Bitcoin 开发的开发者,他表示:“那些认为 Core 是某种在幕后运作、缺乏透明度的机构的人,要么懒得亲自去了解,要么愚蠢到不愿亲自去了解。他们所做的一切都是公开的,任何人都可以参与讨论,而他们工作的成果是完全开源的代码。”

这项工作的资金主要来自 Brink、OpenSats 和 Spiral 等非营利组织及资助项目,而不是传统公司的产品路线图。技术讨论和争论公开进行,地点包括 bitcoin-dev 邮件列表以及 Libera Chat 上的 #bitcoin-core-dev IRC 频道,提案会在拉取请求流程之前和期间接受审查。GitHub issue 和拉取请求的评论历史往往可以追溯到十年前。

Bitcoin 红队使用 AI 模型提交数千项安全发现

Coldcard 事件之后,一个名为 Bitcoin 红队的志愿者行动在包括 Calle 和 AnchorWatch 的 Rob Hamilton 在内的开发者带领下,并在 OpenSats 支持下,使用前沿 AI 模型扫描数百个开源 Bitcoin 代码库。在一段集中开展工作的时期内,该团队在数百个项目中提交了数千项发现,其中包括数十项被评为严重或高危的问题。在更广泛发布之前,团队已向维护者进行负责任披露。

红队发现,中国的开放权重模型比美国的闭源模型可靠得多;后者即使获得网络安全权限和顶级访问权限,也拒绝回答红队的查询。

常见问题

Coldcard 黑客攻击发生了什么?

Coldcard 硬件钱包用户因一个严重的熵缺陷损失了价值超过 1 亿美元的比特币(超过 1,500 BTC);该缺陷在被利用之前,已存在于公开可用的固件中约五年。

为什么 Coldcard 固件不具备开源资格?

Coldcard 的固件根据 MIT 许可证并附加 Commons Clause 发布,后者限制了商业使用该软件的权利。Commons Clause 的常见问题明确写道:“这是‘开源’吗?不是。”原因是该软件未满足开放源代码促进会《开源定义》的全部十项标准。

Bitcoin 红队如何使用 AI 发现安全漏洞?

Bitcoin 红队使用前沿 AI 模型扫描数百个开源 Bitcoin 代码库,在数百个项目中提交了数千项发现,其中包括数十项被评为严重或高危的问题,并在更广泛发布之前向维护者进行了负责任披露。

免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。

本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复

(0)
上一篇 2026年8月26日 下午5:25
下一篇 2026年8月26日 下午5:26

相关推荐

风险提示:理性看待区块链,提高风险意识!