硬件钱包安全危机溯源:匿名代码作者身份成谜

近期围绕硬件钱包COLDCARD熵故障事件的调查出现突破性进展。根据多方信息交叉验证,导致安全漏洞的核心代码库LibNgU,其背后的匿名开发者身份可能已被锁定。

关键线索:GPG密钥关联CTO身份

比特币社区的研究人员发现,在代码托管平台以“switck”为名提交LibNgU代码的匿名账号,其数十次提交记录均由一个特定的GPG密钥进行签名。经比对,该密钥属于硬件钱包提供商Coinkite的联合创始人兼首席技术官Peter Gray。

除了密钥签名这一直接证据外,调查人员还指出了其他技术标识符,这些线索似乎都将“switck”的在线活动与Peter Gray的个人或职业身份紧密联系起来。如果这一关联属实,则意味着编写问题代码的工程师,正是后来负责相关产品安全的核心公司成员。

预警被忽视:RNG风险早被提及

更值得深思的是,关于这段代码的风险预警远早于漏洞的公开曝光。比特币核心开发者James O’Beirne透露,他曾在2025年5月直接联系过Coinkite公司,明确指出LibNgU中随机数生成器的实现方式“看起来可疑”,并建议将其从产品中移除。

然而,据称得到的回应是,如果代码存在问题,应该早已被社区发现。这一回应暗示当时并未对警告给予足够重视。

追溯更早的记录,社区讨论显示,早在2021年4月,就有技术用户对LibNgU代码重写的必要性和潜在风险提出过公开质疑。这些早期信号均未被有效跟进。

事件影响与未解之谜

如果上述发现被证实,整个事件的时间线将呈现出令人不安的轮廓:引入有缺陷代码的工程师身处公司高层;在漏洞最终被利用、导致超过1800枚比特币损失的一年多以前,明确的、来自专业人士的技术警告已经送达。

这一系列关联不仅关乎单个漏洞的技术根源,更引发了关于开源项目问责制、硬件钱包供应链透明度,以及安全预警响应机制的深层讨论。目前,相关方尚未对最新的身份关联指控做出正式回应。