Coldcard Hardware Wallet Crisis

500 个冷钱包在 25 分钟内被盗 3800 万美元。攻击者从未接触过任何设备。
事件相关图片 1

先跟大家做一个事件快速回顾:

594 BTC 在 25 分钟内从约 500 个气隙钱包中被盗。这些钱包从未接触过互联网。结果发现,此前还以相同方式被盗了另外 488 BTC,但没人注意到。总计超过 1000 BTC 不翼而飞。

而攻击者从未黑入任何设备。

2021 年的一个固件漏洞导致 Mk3 在创建种子时跳过了其随机性芯片。所以你的“随机”24 个单词基本上是根据设备时钟和你按按钮的速度生成的。

一位开发者通过计算设置过程中自己的按按钮次数,准确预测了自己的种子短语。

想想看。毕生积蓄的保护就靠按按钮的时机。

攻击者发现了这一点,预计算了密钥,然后潜伏 5 年等待钱包充盈。然后一击即中,全盘拿走。

而令人不安的部分:这段代码整个时间都是开源的。公共仓库、“成千上万双眼睛”、不信任就验证,全都有。这个漏洞就那么躺了 5 年,没人查看。

如果你的种子来自一个你从未检查过的黑盒子,你其实并不真正拥有你的比特币。你只是暂时保管,直到某个更聪明的人来拿走。

事件相关图片 2

这就是上周发生的 Coldcard 事件,在整个比特币行业引起了巨大震动,而目前事件的影响仍未完全平息。

非常幸运,我自己并没有受到直接影响。但看到这次事件造成的损失,以及它可能给比特币未来发展带来的负面影响,我其实内心仍然是五味杂陈。

在这期间,我从韩国比特币社区了解到一个非常有意思的情况,我认为值得分享,所以写了这篇文章跟大家分享。

简单来说:尽管韩国拥有大量 Coldcard 用户,但目前并没有出现韩国用户因这次事件直接损失比特币的公开案例。他们非常成功地度过了这次危机。

而形成对比的是,这次事件中大量受影响的用户,来自英语比特币社区——而这些用户通常被认为是比特币自托管领域知识水平较高的人群。

那么,为什么韩国社区能够安全避开这次风险?

我认为,这并不仅仅是技术能力或者比特币知识的问题。它实际上暴露出了比特币行业长期存在的一个问题:越来越多人开始过度依赖币圈的 KOL,并对某些品牌和个人建立了超出合理范围的信任。

韩国社区的案例,让我们看到了英语比特币圈尤其需要反思的一些结构性问题。

韩国比特币社区对于“离线自托管”的执着

了解比特币安全的人都知道,韩国比特币社区对于自托管和硬件钱包,尤其是空气隔离(Air-gapped)方案,有着非常高的关注度。

Coldcard 作为最早支持空气隔离功能的硬件钱包之一,因此在韩国比特币核心用户群体中非常受欢迎。直到事件发生前,韩国拥有大量 Coldcard 用户。

按照正常推测,这些用户应该会成为此次事件的主要受害者。但实际情况却完全不同。

为什么?因为韩国社区长期以来一直强调:不要盲目信任任何一家钱包厂商。尤其是在随机数生成这一关键环节,不应该完全依赖设备厂商提供的方案。

一些韩国社区领导者和 KOL 一直建议用户:

使用实体骰子自行生成随机数,通过这种方式生成更加可信的钱包助记词。

很多韩国人真的按照这个建议执行了。

事件相关图片 3

这是一件非常非常难得的事情。一个社区不仅理解自托管的重要性,还真正把安全实践落实下来,这在比特币领域非常少见。

币圈 KOL 带来的风险:信任也需要验证

那么,为什么信息更加丰富、技术讨论更加成熟的英语比特币社区,反而遭受了更大的影响?

我认为,一个重要原因是:部分英语圈 KOL 和播客,对 Coldcard 建立了过高的信任。

当然,这并不意味着这些人存在恶意。绝大多数影响者都是真诚的,他们希望分享自己认为正确的信息,帮助更多人使用比特币。因此,把用户损失全部归咎于这些 KOL,也不公平。

但问题在于:一些具有影响力的人,与 Coldcard 团队存在赞助关系、合作关系,或者长期私人联系。同时,他们也高度认同 Coldcard 背后的 Bitcoin Only 理念。这些因素可能影响了他们对产品风险的客观判断。

最终,一些具有影响力的人,对 Coldcard 的安全性给予了过高评价。而他们的追随者,也进一步接受了这种观点。当这种信任被不断放大时,风险也随之扩大。

韩国社区带来的启示:降低对任何单一 KOL 的信任

相比之下,韩国影响者与 Coldcard 团队之间没有那么紧密的联系,因此能够更加客观地分析风险。

他们没有简单告诉用户:“Coldcard 是安全的。”而是提醒:“不要把安全建立在某一家公司的产品之上。”

通过降低对供应商的信任,并采用例如骰子生成随机数等方式,他们最终帮助大量用户避免了资产损失。

“不要信任,验证”:不仅适用于代码,也适用于信息

这件事我们现在回头看,似乎更容易理解。但实际上,我很早以前就意识到:比特币社区越来越严重的问题之一,就是对意见领袖的过度依赖。

这种依赖进一步形成了由个人关系、商业利益和价值观共同影响的信息闭环。尤其是在过去几年,我明显感觉到英语比特币社区的信息质量和讨论环境正在下降。其中一个重要原因,就是利益关系和个人偏见影响了判断。

Coldcard 事件,只是以最严重的方式暴露了这个问题。

比特币用户经常引用一句话:“不要信任,验证。”过去,这句话主要用于软件和代码领域。但我认为,它同样适用于我们获取信息的方式。

我们不仅需要验证代码,也需要验证传播信息的人。一个人的观点背后是否存在商业利益?是否存在个人关系?这些因素都会影响判断。

实际上,即使没有技术背景的普通用户,也可以通过这种方式降低风险。我自己能够在比特币这个充满不确定性的环境中坚持十多年,一个重要原因就是始终关注人的激励机制和潜在偏见。

韩国比特币社区避开 Coldcard 风波的经历,给整个行业提供了一个重要启示:

真正做到“不信任任何人,验证一切”,才是保护自己资产最可靠的方法。

500 個冷錢包在 25 分鐘內被盜 3800 萬美元。攻擊者從未接觸過任何設備。
事件相關圖片 1

先跟大家做一個事件快速回顧:

594 BTC 在 25 分鐘內從約 500 個氣隙錢包中被盜。這些錢包從未接觸過互聯網。結果發現,此前還以相同方式被盜了另外 488 BTC,但沒人注意到。總計超過 1000 BTC 不翼而飛。

而攻擊者從未黑入任何設備。

2021 年的一個固件漏洞導致 Mk3 在創建種子時跳過了其隨機性芯片。所以你的「隨機」24 個單詞基本上是根據設備時鐘和你按按鈕的速度生成的。

一位開發者通過計算設置過程中自己的按按鈕次數,準確預測了自己的種子短語。

想想看。畢生積蓄的保護就靠按按鈕的時機。

攻擊者發現了這一點,預計算了密鑰,然後潛伏 5 年等待錢包充盈。然後一擊即中,全盤拿走。

而令人不安的部分:這段代碼整個時間都是開源的。公共倉庫、「成千上萬雙眼睛」、不信任就驗證,全都有。這個漏洞就那麼躺了 5 年,沒人查看。

如果你的種子來自一個你從未檢查過的黑盒子,你其實並不真正擁有你的比特幣。你只是暫時保管,直到某個更聰明的人來拿走。

事件相關圖片 2

這就是上週發生的 Coldcard 事件,在整個比特幣行業引起了巨大震動,而目前事件的影響仍未完全平息。

非常幸運,我自己並沒有受到直接影響。但看到這次事件造成的損失,以及它可能給比特幣未來發展帶來的負面影響,我其實內心仍然是五味雜陳。

在這期間,我從韓國比特幣社區了解到一個非常有意思的情況,我認為值得分享,所以寫了這篇文章跟大家分享。

簡單來說:儘管韓國擁有大量 Coldcard 用戶,但目前並沒有出現韓國用戶因這次事件直接損失比特幣的公開案例。他們非常成功地度過了這次危機。

而形成對比的是,這次事件中大量受影響的用戶,來自英語比特幣社區——而這些用戶通常被認為是比特幣自託管領域知識水平較高的人群。

那麼,為什麼韓國社區能夠安全避開這次風險?

我認為,這並不僅僅是技術能力或者比特幣知識的問題。它實際上暴露出了比特幣行業長期存在的一個問題:越來越多人開始過度依賴幣圈的 KOL,並對某些品牌和個人建立了超出合理範圍的信任。

韓國社區的案例,讓我們看到了英語比特幣圈尤其需要反思的一些結構性問題。

韓國比特幣社區對於「離線自託管」的執著

了解比特幣安全的人都知道,韓國比特幣社區對於自託管和硬件錢包,尤其是空氣隔離(Air-gapped)方案,有著非常高的關注度。

Coldcard 作為最早支持空氣隔離功能的硬件錢包之一,因此在韓國比特幣核心用戶群體中非常受歡迎。直到事件發生前,韓國擁有大量 Coldcard 用戶。

按照正常推測,這些用戶應該會成為此次事件的主要受害者。但實際情況卻完全不同。

為什麼?因為韓國社區長期以來一直強調:不要盲目信任任何一家錢包廠商。尤其是在隨機數生成這一關鍵環節,不應該完全依賴設備廠商提供的方案。

一些韓國社區領導者和 KOL 一直建議用戶:

使用實體骰子自行生成隨機數,通過這種方式生成更加可信的錢包助記詞。

很多韓國人真的按照這個建議執行了。

事件相關圖片 3

這是一件非常非常難得的事情。一個社區不僅理解自託管的重要性,還真正把安全實踐落實下來,這在比特幣領域非常少見。

幣圈 KOL 帶來的風險:信任也需要驗證

那麼,為什麼信息更加豐富、技術討論更加成熟的英語比特幣社區,反而遭受了更大的影響?

我認為,一個重要原因是:部分英語圈 KOL 和播客,對 Coldcard 建立了過高的信任。

當然,這並不意味著這些人存在惡意。絕大多數影響者都是真誠的,他們希望分享自己認為正確的信息,幫助更多人使用比特幣。因此,把用戶損失全部歸咎於這些 KOL,也不公平。

但問題在於:一些具有影響力的人,與 Coldcard 團隊存在贊助關係、合作關係,或者長期私人聯繫。同時,他們也高度認同 Coldcard 背後的 Bitcoin Only 理念。這些因素可能影響了他們對產品風險的客觀判斷。

最終,一些具有影響力的人,對 Coldcard 的安全性給予了過高評價。而他們的追隨者,也進一步接受了這種觀點。當這種信任被不斷放大時,風險也隨之擴大。

韓國社區帶來的啟示:降低對任何單一 KOL 的信任

相比之下,韓國影響者與 Coldcard 團隊之間沒有那麼緊密的聯繫,因此能夠更加客觀地分析風險。

他們沒有簡單告訴用戶:「Coldcard 是安全的。」而是提醒:「不要把安全建立在某一家公司的產品之上。」

通過降低對供應商的信任,並採用例如骰子生成隨機數等方式,他們最終幫助大量用戶避免了資產損失。

「不要信任,驗證」:不僅適用於代碼,也適用於信息

這件事我們現在回頭看,似乎更容易理解。但實際上,我很早以前就意識到:比特幣社區越來越嚴重的問題之一,就是對意見領袖的過度依賴。

這種依賴進一步形成了由個人關係、商業利益和價值觀共同影響的信息閉環。尤其是在過去幾年,我明顯感覺到英語比特幣社區的信息質量和討論環境正在下降。其中一個重要原因,就是利益關係和個人偏見影響了判斷。

Coldcard 事件,只是以最嚴重的方式暴露了這個問題。

比特幣用戶經常引用一句話:「不要信任,驗證。」過去,這句話主要用於軟件和代碼領域。但我認為,它同樣適用於我們獲取信息的方式。

我們不僅需要驗證代碼,也需要驗證傳播信息的人。一個人的觀點背後是否存在商業利益?是否存在個人關係?這些因素都會影響判斷。

實際上,即使沒有技術背景的普通用戶,也可以通過這種方式降低風險。我自己能夠在比特幣這個充滿不確定性的環境中堅持十多年,一個重要原因就是始終關注人的激勵機制和潛在偏見。

韓國比特幣社區避開 Coldcard 風波的經歷,給整個行業提供了一個重要啟示:

真正做到「不信任任何人,驗證一切」,才是保護自己資產最可靠的方法。

500 cold wallets drained of $38 million in 25 minutes. The attackers never touched a single device.
Related image 1

Quick recap of the incident:

594 BTC was stolen from about 500 air-gapped wallets in just 25 minutes. These wallets had never been connected to the internet. It was later discovered that another 488 BTC had previously been stolen the same way, unnoticed. In total, more than 1,000 BTC vanished.

And the attackers never hacked any device.

A 2021 firmware vulnerability caused the Mk3 to skip its randomness chip when creating seeds. So your “random” 24 words were essentially generated from the device clock and how fast you pressed the buttons.

One developer accurately predicted his own seed phrase simply by counting the number of button presses during setup.

Think about that. The security of a lifetime’s savings depended on the timing of button presses.

Attackers discovered this, precomputed the keys, and waited five years for the wallets to fill up. Then they struck and took everything.

The unsettling part: the code was open source the entire time. Public repositories, “thousands of eyes,” don’t trust, verify — all of it. The vulnerability sat there for five years and nobody looked.

If your seed comes from a black box you’ve never inspected, you don’t truly own your Bitcoin. You’re just temporarily holding it until someone smarter comes along and takes it.

Related image 2

This is the Coldcard incident that shook the entire Bitcoin industry last week, and its impact is still unfolding.

Fortunately, I was not directly affected. But seeing the losses and the potential negative impact on Bitcoin’s future still leaves me with mixed feelings.

During this time, I learned something very interesting from the Korean Bitcoin community that I think is worth sharing.

In short: despite having a large number of Coldcard users, there have been no public cases of Korean users directly losing Bitcoin due to this incident. They successfully weathered the crisis.

In contrast, a large number of the affected users came from the English-speaking Bitcoin community — people generally considered highly knowledgeable in Bitcoin self-custody.

So why was the Korean community able to safely avoid this risk?

I believe it is not merely a matter of technical skill or Bitcoin knowledge. It actually exposes a long-standing problem in the Bitcoin industry: more and more people have begun to over-rely on crypto KOLs and place excessive trust in certain brands and individuals.

The Korean community’s case reveals structural issues that the English Bitcoin circle especially needs to reflect on.

The Korean Bitcoin Community’s Obsession with Offline Self-Custody

Anyone familiar with Bitcoin security knows that the Korean Bitcoin community places extremely high importance on self-custody and hardware wallets, especially air-gapped solutions.

Coldcard, as one of the earliest hardware wallets to support air-gapping, was very popular among Korean core Bitcoin users. Until the incident, Korea had a large number of Coldcard users.

Under normal assumptions, these users should have been the primary victims. But the reality was completely different.

Why? Because the Korean community has long emphasized: do not blindly trust any single wallet manufacturer. Especially in the critical process of random number generation, one should not fully rely on the solution provided by the device maker.

Some Korean community leaders and KOLs have consistently advised users:

Generate random numbers yourself using physical dice to create more trustworthy wallet seed phrases.

Many Koreans actually followed this advice.

Related image 3

This is extremely rare. A community that not only understands the importance of self-custody but actually puts secure practices into action is uncommon in the Bitcoin space.

The Risk of Crypto KOLs: Trust Also Needs Verification

So why did the English-speaking Bitcoin community — richer in information and more mature in technical discussion — suffer greater impact?

I believe one important reason is that some English-speaking KOLs and podcasts placed excessively high trust in Coldcard.

This does not mean these people acted with malice. The vast majority of influencers are sincere; they want to share what they believe is correct and help more people use Bitcoin. It is unfair to place all user losses on these KOLs.

But the problem is: some influential people had sponsorship relationships, partnerships, or long-term personal connections with the Coldcard team. They also strongly identified with the Bitcoin Only philosophy behind Coldcard. These factors may have affected their objective judgment of the product’s risks.

Ultimately, some influential voices gave Coldcard’s security an overly high evaluation. Their followers further accepted this view. As this trust was continuously amplified, the risk expanded with it.

Lessons from the Korean Community: Reduce Trust in Any Single KOL

In contrast, Korean influencers did not have such close ties with the Coldcard team, allowing them to analyze risks more objectively.

They did not simply tell users: “Coldcard is safe.” Instead, they reminded: “Do not build your security on any single company’s product.”

By lowering trust in vendors and adopting practices such as dice-generated randomness, they ultimately helped a large number of users avoid asset losses.

“Don’t Trust, Verify”: Applies Not Only to Code, but Also to Information

Looking back now, this seems easier to understand. But I realized long ago that one of the increasingly serious problems in the Bitcoin community is over-reliance on opinion leaders.

This reliance further forms information closed loops shaped by personal relationships, commercial interests, and shared values. Especially in recent years, I have clearly felt that the information quality and discussion environment in the English Bitcoin community have been declining. One important reason is that interests and personal biases have affected judgment.

The Coldcard incident simply exposed this problem in the most severe way.

Bitcoin users often quote: “Don’t trust, verify.” In the past, this mainly applied to software and code. But I believe it equally applies to how we obtain information.

We need to verify not only code, but also the people who spread information. Is there commercial interest behind someone’s views? Are there personal relationships? These factors all affect judgment.

In fact, even ordinary users without technical backgrounds can reduce risk this way. One important reason I have been able to persist in the uncertain environment of Bitcoin for over a decade is constantly paying attention to people’s incentives and potential biases.

The experience of the Korean Bitcoin community successfully avoiding the Coldcard storm provides an important lesson for the entire industry:

Truly practicing “trust no one, verify everything” is the most reliable way to protect your assets.

500개의 콜드월렛에서 25분 만에 3,800만 달러가 도난당했습니다. 공격자는 어떤 장치에도 접촉하지 않았습니다.
관련 이미지 1

사건을 간단히 회고해 보겠습니다:

594 BTC가 약 500개의 에어갭 월렛에서 25분 만에 도난당했습니다. 이 월렛들은 인터넷에 한 번도 연결되지 않았습니다. 이후 같은 방식으로 이전에 488 BTC가 추가로 도난당한 사실이 발견되었지만 아무도 눈치채지 못했습니다. 총 1,000 BTC 이상이 사라졌습니다.

그리고 공격자는 어떤 장치도 해킹하지 않았습니다.

2021년 펌웨어 취약점으로 인해 Mk3가 시드를 생성할 때 난수성 칩을 건너뛰었습니다. 그래서 “무작위” 24개 단어는 사실상 장치 시계와 버튼 누르는 속도에 따라 생성되었습니다.

한 개발자는 설정 과정에서 자신이 버튼을 누른 횟수를 계산하여 자신의 시드 구문을 정확히 예측했습니다.

생각해 보세요. 평생 저축의 보호가 버튼 누르는 타이밍에 달려 있었습니다.

공격자는 이를 발견하고 키를 미리 계산한 뒤, 5년 동안 월렛이 채워지기를 기다렸습니다. 그리고 일격에 모두 가져갔습니다.

불안한 부분은: 이 코드는 내내 오픈소스였습니다. 공개 저장소, “수천 개의 눈”, 신뢰하지 말고 검증하라 — 모두 있었습니다. 이 취약점은 5년 동안 그대로 놓여 있었고 아무도 확인하지 않았습니다.

시드가 한 번도 검사해 본 적 없는 블랙박스에서 나온 것이라면, 당신은 비트코인을 진정으로 소유하고 있는 것이 아닙니다. 더 똑똑한 누군가가 와서 가져갈 때까지 임시로 보관하고 있을 뿐입니다.

관련 이미지 2

이것이 지난주 비트코인 업계 전체를 흔든 Coldcard 사건이며, 현재까지도 그 영향이 완전히 가라앉지 않았습니다.

다행히 저는 직접적인 영향을 받지 않았습니다. 그러나 이번 사건으로 인한 손실과 비트코인 미래 발전에 미칠 수 있는 부정적 영향을 보면서 마음은 여전히 복잡합니다.

이 기간 동안 한국 비트코인 커뮤니티에서 매우 흥미로운 사실을 알게 되어, 공유할 가치가 있다고 생각해 이 글을 씁니다.

간단히 말해: 한국에 Coldcard 사용자가 많음에도 불구하고, 이번 사건으로 한국 사용자가 비트코인을 직접 잃은 공개 사례는 현재까지 없습니다. 그들은 이 위기를 매우 성공적으로 넘겼습니다.

대조적으로, 이번 사건에서 피해를 입은 사용자 상당수는 영어권 비트코인 커뮤니티 출신이었습니다 — 이들은 보통 비트코인 셀프 커스터디 분야에서 지식 수준이 높은 사람들로 여겨집니다.

그렇다면 왜 한국 커뮤니티는 이 위험을 안전하게 피할 수 있었을까요?

저는 이것이 단순히 기술 능력이나 비트코인 지식의 문제가 아니라고 생각합니다. 실제로 비트코인 업계에 오랫동안 존재해 온 문제를 드러냅니다: 점점 더 많은 사람들이 암호화폐 KOL에 과도하게 의존하고, 특정 브랜드와 개인에 대해 합리적인 범위를 넘는 신뢰를 쌓고 있다는 점입니다.

한국 커뮤니티의 사례는 영어권 비트코인 서클이 특히 반성해야 할 구조적 문제를 보여줍니다.

한국 비트코인 커뮤니티의 “오프라인 셀프 커스터디”에 대한 집착

비트코인 보안에 대해 아는 사람이라면 한국 비트코인 커뮤니티가 셀프 커스터디와 하드웨어 월렛, 특히 에어갭(Air-gapped) 솔루션에 매우 높은 관심을 가지고 있다는 것을 압니다.

Coldcard는 가장 일찍 에어갭 기능을 지원한 하드웨어 월렛 중 하나로, 한국 핵심 비트코인 사용자들 사이에서 매우 인기가 있었습니다. 사건 발생 전까지 한국에는 Coldcard 사용자가 많았습니다.

일반적인 추측으로는 이 사용자들이 이번 사건의 주요 피해자가 되었을 것입니다. 그러나 실제 상황은 완전히 달랐습니다.

왜일까요? 한국 커뮤니티는 오랫동안 강조해 왔습니다: 어떤 월렛 제조사도 맹목적으로 신뢰하지 마라. 특히 난수 생성 같은 핵심 단계에서는 장치 제조사가 제공하는 방식에 전적으로 의존해서는 안 된다.

일부 한국 커뮤니티 리더와 KOL은 사용자들에게 지속적으로 권고해 왔습니다:

실물 주사위를 사용해 스스로 난수를 생성하여 더 신뢰할 수 있는 월렛 니모닉을 만드세요.

많은 한국인들이 실제로 이 조언을 따랐습니다.

관련 이미지 3

이것은 매우 매우 드문 일입니다. 커뮤니티가 셀프 커스터디의 중요성을 이해할 뿐만 아니라 실제로 보안 실천을 이행한 것은 비트코인 영역에서 매우 드뭅니다.

암호화폐 KOL이 가져오는 위험: 신뢰도 검증이 필요하다

그렇다면 정보가 더 풍부하고 기술 토론이 더 성숙한 영어권 비트코인 커뮤니티가 오히려 더 큰 영향을 받은 이유는 무엇일까요?

중요한 이유 중 하나는 일부 영어권 KOL과 팟캐스트가 Coldcard에 과도한 신뢰를 두었기 때문이라고 생각합니다.

물론 이들이 악의가 있었다는 의미는 아닙니다. 대부분의 인플루언서는 진심이며, 자신이 옳다고 믿는 정보를 공유하고 더 많은 사람들이 비트코인을 사용하도록 돕고자 합니다. 따라서 사용자 손실을 모두 이 KOL들에게 돌리는 것도 불공정합니다.

그러나 문제는: 일부 영향력 있는 사람들이 Coldcard 팀과 스폰서십, 협력 관계 또는 장기적인 사적 연락을 가지고 있었다는 점입니다. 동시에 그들은 Coldcard 뒤에 있는 Bitcoin Only 이념을 강하게 지지했습니다. 이러한 요인들이 제품 위험에 대한 객관적 판단에 영향을 미쳤을 수 있습니다.

결국 일부 영향력 있는 사람들은 Coldcard의 보안성을 과도하게 높이 평가했습니다. 그들의 추종자들도 이 견해를 받아들였습니다. 이러한 신뢰가 계속 증폭되면서 위험도 함께 확대되었습니다.

한국 커뮤니티가 주는 교훈: 어떤 단일 KOL에 대한 신뢰도 낮춰라

이에 비해 한국 인플루언서들은 Coldcard 팀과 그렇게 긴밀한 관계가 없었기 때문에 위험을 더 객관적으로 분석할 수 있었습니다.

그들은 사용자에게 단순히 “Coldcard는 안전하다”고 말하지 않았습니다. 대신 “한 회사의 제품 위에 보안을 세우지 말라”고 상기시켰습니다.

공급업체에 대한 신뢰를 낮추고 주사위로 난수를 생성하는 등의 방법을 채택함으로써, 그들은 결국 많은 사용자가 자산 손실을 피할 수 있도록 도왔습니다.

“신뢰하지 말고 검증하라”: 코드뿐만 아니라 정보에도 적용된다

지금 돌아보면 이 일은 더 쉽게 이해되는 것 같습니다. 그러나 사실 저는 오래전부터 깨달았습니다: 비트코인 커뮤니티에서 점점 심각해지는 문제 중 하나는 오피니언 리더에 대한 과도한 의존입니다.

이러한 의존은 개인적 관계, 상업적 이익, 가치관이 함께 영향을 미치는 정보 폐쇄 루프를 더욱 형성합니다. 특히 최근 몇 년 동안 영어권 비트코인 커뮤니티의 정보 품질과 토론 환경이 저하되고 있음을 분명히 느꼈습니다. 중요한 이유 중 하나는 이해관계와 개인적 편견이 판단에 영향을 미쳤기 때문입니다.

Coldcard 사건은 이 문제를 가장 심각한 방식으로 드러냈을 뿐입니다.

비트코인 사용자들은 자주 “신뢰하지 말고 검증하라”는 말을 인용합니다. 과거에는 이 말이 주로 소프트웨어와 코드 영역에 적용되었습니다. 그러나 저는 이것이 우리가 정보를 얻는 방식에도 동일하게 적용된다고 생각합니다.

우리는 코드뿐만 아니라 정보를 전파하는 사람도 검증해야 합니다. 어떤 사람의 견해 뒤에 상업적 이익이 있는가? 개인적 관계가 있는가? 이러한 요인들이 모두 판단에 영향을 미칩니다.

실제로 기술 배경이 없는 일반 사용자도 이런 방식으로 위험을 줄일 수 있습니다. 제가 비트코인이라는 불확실한 환경에서 10년 이상 버틸 수 있었던 중요한 이유 중 하나는 항상 사람의 인센티브와 잠재적 편견에 주목했기 때문입니다.

한국 비트코인 커뮤니티가 Coldcard 파동을 피한 경험은 업계 전체에 중요한 교훈을 제공합니다:

진정으로 “누구든 신뢰하지 말고 모든 것을 검증하라”를 실천하는 것이 자신의 자산을 보호하는 가장 신뢰할 수 있는 방법입니다.

500個のコールドウォレットから25分で3800万ドルが盗まれました。攻撃者はどのデバイスにも触れませんでした。
関連画像 1

事件を簡単に振り返ります:

594 BTCが約500個のエアギャップウォレットから25分で盗まれました。これらのウォレットはインターネットに一度も接続されていませんでした。その後、同じ方法で以前に488 BTCが盗まれていたことが判明しましたが、誰も気づいていませんでした。合計で1000 BTC以上が消えました。

そして攻撃者はどのデバイスもハッキングしていません。

2021年のファームウェアの脆弱性により、Mk3はシード作成時に乱数性チップをスキップしていました。そのため「ランダム」な24単語は、事実上デバイスの時計とボタンを押す速度に基づいて生成されていました。

ある開発者は、セットアップ中に自分がボタンを押した回数を計算することで、自分のシードフレーズを正確に予測しました。

考えてみてください。生涯の貯蓄の保護が、ボタンを押すタイミングにかかっていたのです。

攻撃者はこれに気づき、鍵を事前計算し、ウォレットが満たされるのを5年間待ちました。そして一撃で全てを奪いました。

不安な部分は:このコードは全期間オープンソースでした。公開リポジトリ、「何千もの目」、信頼せず検証せよ——すべてありました。この脆弱性は5年間そのまま放置され、誰も確認しませんでした。

シードが一度も検査したことのないブラックボックスから来ているなら、あなたは本当にビットコインを所有しているわけではありません。より賢い誰かが来て奪うまで、一時的に保管しているだけです。

関連画像 2

これが先週ビットコイン業界全体を揺るがしたColdcard事件であり、現在もその影響は完全には収まっていません。

幸運なことに、私自身は直接の影響を受けませんでした。しかし、この事件による損失と、ビットコインの将来の発展に与えうる悪影響を見て、心は依然として複雑です。

この期間中、韓国のビットコインコミュニティから非常に興味深い事実を知り、共有する価値があると思い、この記事を書きました。

簡単に言うと:韓国にはColdcardユーザーが多くいるにもかかわらず、今回の事件で韓国ユーザーがビットコインを直接失った公開事例は現時点ではありません。彼らはこの危機を非常にうまく乗り越えました。

対照的に、今回の事件で影響を受けたユーザーの多くは英語圏のビットコインコミュニティ出身でした——彼らは通常、ビットコインのセルフカストディ分野で知識レベルが高い人々と見なされています。

では、なぜ韓国コミュニティはこのリスクを安全に回避できたのでしょうか?

これは単なる技術力やビットコイン知識の問題ではないと私は考えます。実際、ビットコイン業界に長く存在する問題を露呈しています:ますます多くの人々が暗号通貨のKOLに過度に依存し、特定のブランドや個人に合理的な範囲を超えた信頼を置いているということです。

韓国コミュニティの事例は、英語圏のビットコインサークルが特に反省すべき構造的な問題を示しています。

韓国ビットコインコミュニティの「オフライン・セルフカストディ」への執着

ビットコインセキュリティを知る人なら誰でも、韓国のビットコインコミュニティがセルフカストディとハードウェアウォレット、特にエアギャップ(Air-gapped)ソリューションに非常に高い関心を払っていることを知っています。

Coldcardは最も早くエアギャップ機能をサポートしたハードウェアウォレットの一つとして、韓国のコアビットコインユーザー層で非常に人気がありました。事件発生前まで、韓国には多数のColdcardユーザーがいました。

通常の推測では、これらのユーザーが今回の事件の主要な被害者になるはずでした。しかし現実はまったく異なりました。

なぜか?韓国コミュニティは長い間強調してきました:どのウォレットメーカーも盲目的に信頼するな。特に乱数生成という重要な段階では、デバイスメーカーが提供する方式に完全に依存すべきではない。

一部の韓国コミュニティリーダーとKOLはユーザーに一貫して勧めてきました:

物理的なサイコロを使って自ら乱数を生成し、より信頼できるウォレットのニーモニックを作成せよ。

多くの韓国人が実際にこの助言に従いました。

関連画像 3

これは非常に非常に稀なことです。コミュニティがセルフカストディの重要性を理解するだけでなく、実際に安全実践を実行したのは、ビットコイン分野では非常に珍しいことです。

暗号通貨KOLがもたらすリスク:信頼も検証が必要

では、情報量がより豊富で技術的議論がより成熟している英語圏のビットコインコミュニティが、むしろ大きな影響を受けた理由は何でしょうか?

重要な理由の一つは、一部の英語圏KOLやポッドキャストがColdcardに過度な信頼を置いていたことだと私は考えます。

もちろん、これらの人々に悪意があったという意味ではありません。ほとんどのインフルエンサーは誠実であり、自分が正しいと信じる情報を共有し、より多くの人にビットコインを使ってもらいたいと思っています。したがって、ユーザーの損失をすべてこれらのKOLに帰することも不公平です。

しかし問題は:一部の影響力のある人々が、Coldcardチームとスポンサー関係、協力関係、または長期的な私的つながりを持っていたことです。同時に、彼らはColdcardの背後にあるBitcoin Onlyの理念を強く支持していました。これらの要因が製品リスクの客観的判断に影響を与えた可能性があります。

最終的に、一部の影響力のある人々はColdcardのセキュリティを過度に高く評価しました。彼らのフォロワーもこの見解を受け入れました。この信頼が絶えず増幅されるにつれ、リスクも拡大していきました。

韓国コミュニティがもたらす教訓:いかなる単一のKOLへの信頼も下げよ

対照的に、韓国のインフルエンサーたちはColdcardチームとそれほど密接な関係がなかったため、リスクをより客観的に分析できました。

彼らはユーザーに単に「Coldcardは安全だ」とは言いませんでした。代わりに「一社の製品の上にセキュリティを築くな」と注意を促しました。

ベンダーへの信頼を下げ、サイコロで乱数を生成するなどの方法を採用することで、彼らは最終的に多くのユーザーが資産損失を避けるのを助けました。

「信頼せず、検証せよ」:コードだけでなく情報にも適用される

今振り返ると、このことはより理解しやすく思えます。しかし実際、私はかなり前から気づいていました:ビットコインコミュニティでますます深刻になっている問題の一つは、オピニオンリーダーへの過度な依存です。

この依存は、個人的関係、商業的利益、価値観が共に影響する情報の閉鎖ループをさらに形成します。特にここ数年、英語圏のビットコインコミュニティの情報品質と議論環境が低下していることをはっきりと感じました。重要な理由の一つは、利害関係と個人的偏見が判断に影響を与えたことです。

Coldcard事件は、この問題を最も深刻な形で露呈したに過ぎません。

ビットコインユーザーはよく「信頼せず、検証せよ」という言葉を引用します。過去、この言葉は主にソフトウェアとコードの領域に適用されていました。しかし私は、これが私たちが情報を得る方法にも等しく適用されると考えます。

私たちはコードだけでなく、情報を広める人々も検証する必要があります。ある人の見解の背後に商業的利益があるか?個人的関係があるか?これらの要因はすべて判断に影響します。

実際、技術的背景のない一般ユーザーでも、この方法でリスクを減らすことができます。私がビットコインという不確実性に満ちた環境で10年以上持ちこたえてこられた重要な理由の一つは、常に人のインセンティブと潜在的な偏見に注目してきたことです。

韓国のビットコインコミュニティがColdcard騒動を回避した経験は、業界全体に重要な教訓を提供します:

真に「誰も信頼せず、すべてを検証する」を実践することこそが、自分の資産を守る最も信頼できる方法です。