值得信赖的区块链资讯!
冷钱包为何被盗
周日BTC再度跌破83k。「过去一周是BTC触底反弹的一周」,这是今天3.16教链内参《第10周 插针反弹仍显疲态 压力测试正当其时》的陈述。不过,这个底不过是个局部低点,后续是否还要再三回踩测试75k附近区间支撑,尚存变数。回踩支撑就像种树后踩土,多踩几脚才能更扎实。
向后回顾一下就会发现,这波回调一个关键转折点,从10万刀下方急转直下,正是从2月22号始。22号开盘98k,到了28号就插针到78k了。短短6天跌掉了2万刀,最大跌幅20%。
当时发生了什么大事件?教链2025.2.22文章《100亿惊天一盗》记载,某交易所前一天深夜被黑客盗走了存储用户资金的一个“冷钱包”中的资产,总价值大约15亿美刀!
经过几天的拉扯,终于查明并获得各方承认,纰漏出现在该交易所负责对“冷钱包”进行多签操作所使用的多签钱包前端网站上面。
他们使用的是业内知名的以太坊合约钱包Safe。
多签操作人使用硬件钱包来隔离私钥,以提升私钥的安全性。然而事实上,遗憾的是,对于合约钱包而言,多签人的私钥安全,不等于链上合约就一定安全。
而合约钱包的资金恰恰是由链上合约来持有,而不是由任何一个多签人持有。如果链上合约的控制权被黑客夺取,那么合约持有的资金就会完全归了黑客。
要夺取合约钱包的控制权,就要从有操作权限的多签人这里下手。
同时窃取多个多签人的私钥是极其困难的,尤其是在他们都使用硬件钱包并小心保管的情况下。
于是黑客想到了一个高明的办法:利用他们在正常业务操作需要时,合作进行的多人签名。
只需要找到一个办法,欺骗过多签人的眼睛,让他们以为自己只是在签署一笔普通的转账交易,但其实却是把合约钱包的控制权转交给黑客。
而这个办法甚至只需要瞒过最后一个多签人的眼睛就可以,因为通常而言,是由最后一个多签人调用智能合约的执行函数的。
如何才能骗得了多签人的眼睛,从而实现对被签名数据的偷梁换柱,瞒天过海呢?
答案是篡改掉Safe钱包的前端页面。让页面对于有毒的待签名数据,仍然伪装成正常的交易数据并进行显示。
这样一来,多签人在看到网页上被篡改过的显示正常的数据和签名操作,就很有可能会不加怀疑地执行签名操作,并在硬件钱包上进行签名。一旦签名并发送,黑客就得手了。
那么最后一环也是至关重要的一环,就是如何才能篡改掉Safe钱包的前端页面呢?
说难也不难,就是渗透。可以是远程的入侵,也可以是社会工程学的欺骗,甚至可以是美人计等等,核心目标就是要拿下有前端页面代码发布和部署能力的技术人员。
拿下有部署权限的技术人员,就可以利用他的权限,悄悄地把生产环境上的页面代码替换成有毒的页面。
上面的调查报告显示,Safe项目官方托管在亚马逊云上的前端网页的账号或API key疑似是被黑客给搞到了。
于是黑客就部署了有毒页面,钓到了大鱼。
至于黑客是如何搞定Safe的高权限开发者,并顺利拿到部署权限的,那可能就是线下的事情了,调查报告也没有继续深入。
学习过《刘教链超级小白课》的同学都知道,相比于课上讲的BTC冷钱包,该平台被盗的所谓“冷钱包”实在是称不上“冷”。
通常我们讲冷钱包,是指私钥不触网(不接触互联网),甚至不触电(非电子形态)。但对于合约钱包,不能这么讲。
讲私钥,是因为普通账户地址中的资产控制权是在私钥,且只在私钥。而合约钱包的资产控制权却不在私钥,而在合约。
是合约在控制资产,而不是私钥在控制资产。
这就打破了私钥不触网即为冷钱包的准则。
严格地讲,应该说冷钱包是指控制权不触网、不触电。
合约在链上,可以说是永远在线。只要合约的控制权被窃取,资产的所有权也就易手了。
因此合约钱包,即由智能合约控制资产,就不能被称之为冷钱包,而全都是热钱包。
为什么BTC没有这个问题?因为BTC没有智能合约呀,朋友。
回想一下,Vitalik Buterin最早出走BTC社区,发起以太坊,不就是因为BTC社区不接受他智能合约的想法吗?
另外一点就是教链在《刘教链超级小白课》上反复讲的,BTC冷钱包的动币操作有一个原则就是,每个地址只使用一次。
这个原则是中本聪提出的。
而很显然,上面的案例中,该多签钱包一定是被反复使用的。
反复使用,就意味着反复签名。在反复签名的过程中,有一次被劫持了。剩余资金就全数归了黑客。
如果遵循教链讲的中本聪的建议呢?每次签名动币,都确保清空旧地址。用不完的币,也转入到新的找零地址去。
那么即使黑客在这个操作过程中窃取到了旧地址的控制权,也只不过是撬开了一座空空如也的仓库罢了。
但是,不幸的是,以太坊,以及绝大多数智能合约链,都抛弃了BTC的UTXO记账模型,而采取了传统的账户模型。
这就基本上注定了,地址即账户,同一账户会被重复使用,多次使用。
一旦黑客在某一次使用中窃取到账户控制权,就足以把剩余资金甚至后续转入资金全部洗劫一空。
教训不可谓不深刻。
最后,广而告之一下,刘教链超级小白课第7期正在招生中,课程内容涵盖BTC冷钱包制作和使用、以太坊及DApp安全操作等内容(详情请点击《刘教链超级小白课》查看),欢迎感兴趣的朋友报名学习,联系教链转课时费998并填写登记表即可报名。
比推快讯
更多 >>- 美国总统特朗普签署拨款法案以结束政府部分停摆
- 道琼斯指数收盘下跌 166.67 点,标普 500 和纳斯达克均下跌
- 美股收盘,纳指跌超 1%,PayPal 大跌 20%
- 富兰克林邓普顿高管:数字钱包将承载人们的全部资产
- 加拿大投资监管机构 CIRO 推出新的数字资产托管框架
- 乔什·哈里斯:任命沃什为美联储主席将消除市场不确定性
- 英伟达股价跌幅扩大至 5%
- 英伟达CEO:英伟达将投资于OpenAI的下一轮融资,并希望参与其未来的IPO
- Trend Research 与BTC OG 内幕巨鲸地址近 3 日累计抛售 31 万枚 ETH,用于偿还贷款
- 比特币近 20 分钟快速反弹 3.23%,以太坊反弹 4.14%
- 美众议院批准拨款法案以结束政府部分停摆,法案将送交特朗普签署
- 以太坊短时下跌触及 2110 美元,现回升至 2180 美元
- 比特币短时跌破 7.3 万美元后,小幅反弹至 7.47 万美元
- 数据:2479.17 万枚 ARB 转入 Coinbase Prime,价值约 308.72 万美元
- 数据:173.9 枚 BTC 从 Wintermute 转出,价值约 1283 万美元
- Pantera Capital CEO:预计比特币在未来十年将“大幅跑赢”黄金
- 数据:971.43 万枚 JITO 从 Squads Vault "Jito Tokenomics SubDAO" 转出,价值约 275 万美元
- BTC跌破75000 USDT,24H跌幅5.1%
- 市场消息:美国众议院通过政府拨款法案的程序性障碍,为最终表决铺平道路
- 美股延续跌势,标普 500 指数下跌 1%
- “1011 内幕巨鲸”向币安存入 2 万枚 ETH,价值 4496 万美元
- 数据:过去 24 小时全网爆仓 2.79 亿美元,多单爆仓 1.7 亿美元,空单爆仓 1.09 亿美元
- 数据:294.42 枚 BTC 从 Coinbase 转出,价值约 2212 万美元
- Axie Infinity 拟推出新代币 bAXS 并进行两轮空投
- 数据:BTC 跌破 77000 美元
- Tom Lee:加密货币市场目前可能已触及或接近底部
- 某巨鲸今日再次投入 400 万美元买入 HYPE,目前持有 2017 万美元 HYPE
- 标普预测:到 2030 年欧元稳定币发行量将增长 1600 倍,达到 1.3 万亿美元
- Vitalik Buterin:以太坊 L2 原有愿景已不再适用,需寻找新路径
- SharpLink:上周通过质押奖励产生 482 枚 ETH
- 彭博社:Crypto.com 将在超级碗前推出预测市场平台 OG
- 数据:2888 枚 PAXG 从 Paxos 转入 Binance,价值约 1432 万美元
- 渣打银行下调 Solana 价格近期预测,但上调 2030 年预期至 2000 美元
- 美国众议院议长:将于周二批准推进相关立法,以结束短暂的美国政府停摆
- MetaMask 将通过 Ondo 平台新增美国股票、ETF 和商品代币化功能
- Ondo 推出美股 IPO 上市后实时上链交易服务
- 矿企 Cango 于 1 月产出 496.35 枚比特币,并卖出 550 枚比特币用于公司运营
- Ondo 已向 SEC 提交注册声明,提供符合 SEC 标准的发行人级信息披露
- 美股股指跌幅扩大,纳指跌 1%
- Rails 在 Stellar 网络上推出“机构级金库”
- Y Combinator 将允许其春季批次的创业者以稳定币形式接收融资
- 纳斯达克 100 指数跌幅扩大至 1%
- 伯恩斯坦:Robinhood 股价今年已跌超 20%,多元化产品组合将抵消加密熊市中的部分下行风险
- 预测市场专业交易终端 Kairos 完成 250 万美元融资,a16z crypto 领投
- Y Combinator 将于 2026 年春季起为初创公司开放稳定币融资选项
- Kraken 母公司 Payward:2025 全年收入同比增长 33%
- 乔恩·格雷:更好的数据将助美联储降低利率
- 麻吉同步减仓 ETH 与 HYPE 多单,账户浮亏 6.5 万美元
- MetaMask 与 Ondo Finance 合作推出 200 余种代币化美股及 ETF
- 巴尔金:美联储政策利率处于中性利率高端
比推专栏
更多 >>- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
- Notice us dollar index|0116 in us
- 我们用大模型,给 2026 年的代币化/Web3「算了一卦」
- 十年新低 金銀比將帶我們走向何方|0113
观点
比推热门文章
- 美国总统特朗普签署拨款法案以结束政府部分停摆
- 道琼斯指数收盘下跌 166.67 点,标普 500 和纳斯达克均下跌
- 美股收盘,纳指跌超 1%,PayPal 大跌 20%
- 富兰克林邓普顿高管:数字钱包将承载人们的全部资产
- 加拿大投资监管机构 CIRO 推出新的数字资产托管框架
- 乔什·哈里斯:任命沃什为美联储主席将消除市场不确定性
- 英伟达股价跌幅扩大至 5%
- 英伟达CEO:英伟达将投资于OpenAI的下一轮融资,并希望参与其未来的IPO
- Trend Research 与BTC OG 内幕巨鲸地址近 3 日累计抛售 31 万枚 ETH,用于偿还贷款
- 比特币近 20 分钟快速反弹 3.23%,以太坊反弹 4.14%
比推 APP



