Coldcard被盜反思:源碼可見不等於安全

Coldcard硬件錢包被盜超1億美元(逾1500枚BTC),開源與閉源之爭再度引爆。

撰文:Juan Galt

編譯:AididiaoJP,Foresight News

開源與閉源之爭,已在比特幣乃至整個加密產業持續超過十年。比特幣支持者長期主張:全球金融基礎設施必須公開建構,透明與可審計在真金白銀面前是不可妥協的原則。然而,應用層和傳統金融往往並不買帳。

近期發生的 Coldcard 硬體錢包被盜事件,更把「開源」這個詞的真實含義推上了風口浪尖。用戶損失超過 1 億美元比特幣(逾 1500 枚 BTC)。這件事暴露出一個尷尬現實:即便是很多鐵桿比特幣玩家,對開源軟體開發哲學及其失效場景的理解,其實相當有限。

原則與術語

開源相關的術語並不簡單。自由開源軟體(FOSS)和自由 / 開源軟體(FLOSS)指的是符合正式使用者自由定義的軟體。

自由軟體基金會(FSF)用四項基本自由來定義「自由軟體」:

  • 自由 0:按自己的意願、為任何目的執行程式。
  • 自由 1:研究程式如何運作,並按自己的需求修改它(前提是必須能取得原始碼)。
  • 自由 2:重新分發副本,以便幫助他人。
  • 自由 3:將自己修改後的版本分發給他人(同樣需要原始碼作為前提)。

FSF 強調,「free」指的是自由,而非免費。開源倡導者常說的那句口頭禪就是:「『free』 as in 『free speech』,不是『free beer』。」

開源促進會(OSI)的開源定義則額外列出十項實踐標準,包括:可自由再分發且無需支付版稅、原始碼必須以適合修改的形式提供、允許建立並分發衍生作品、不得歧視任何個人、群體或用途(包括商業用途)。只有完全滿足這十項標準的授權條款,才可被正式稱為「開源」。

「原始碼可見」(source available)或「原始碼可查看」則是另一回事。程式碼可以公開閱讀,但授權條款可能限制商業銷售權。Coldcard 的韌體就是例子——它採用 MIT 授權條款,同時附加了授權條件。該條款明確禁止「銷售」軟體,定義為向第三方提供該軟體以換取費用或其他對價,且產品或服務的價值完全或實質來自該軟體本身。換句話說,Coldcard 韌體不能被用於商業用途。

授權條件寫得很直白:「這是開源嗎?不是。」它指出,附加該條款後,軟體雖然滿足開源定義的許多要素,但並非全部,因此不應被稱為開源。

這些區別很重要。公開原始碼只是創造了被檢查的可能性;真正賦予自由軟體定義或開源定義中全部權利,才是 FOSS。但掛上「開源」徽章本身並不是目的。批評者認為,開源中的商業自由,才能解鎖第三方去測試和審查程式碼的誘因,否則這些誘因可能根本不存在。

四項自由是開源的哲學核心。但在實踐中,它建立在一個經濟假設上:會有足夠多有動機的人真正去審查程式碼。當這個假設失效時,系統就會上演經典的「公地悲劇」——共享資源因個人短期自利而被過度使用或忽視,最終走向退化。每個人都有動機多拿一點(或少貢獻一點),結果資源整體受損。有時誘因是對齊的,有時則完全不對齊。

一位比特幣開發者說得更直接:「在測試中使用開源程式碼的兩種測試替身 mocks 和 stubs 是不負責任且短視的。開源程式碼被認為安全,是因為任何人都可以驗證它。如果你連自己真正依賴的功能都不願意做最低限度的測試,那你就是在當寄生蟲。」

因此,開源本身並不自動創造安全,它只創造了驗證的可能。驗證是否真正發生,取決於誘因、技能和注意力。歷史上,優秀的 FOSS 會隨著漏洞被發現、揭露和修復而逐漸加固,成為其他人建構的堅實基礎。Linux 核心就是典型例子——它驅動了全球絕大多數伺服器、雲端基礎設施、安卓裝置和嵌入式系統,是有史以來部署最廣泛的軟體之一。

比特幣核心:開源的現實範本

比特幣核心(Bitcoin Core)作為比特幣的參考實作,是另一個大規模純開源在現實中運作的經典案例。它採用 MIT 授權條款,開發過程從設計上就是公開的。

任何人都可以提交 pull request(合併請求)。程式碼審查是主要過濾機制,也是新人推薦的入門路徑。審查者使用正式術語:Concept ACK(同意目標)、Approach ACK(同意目標和方法)、帶具體 commit hash 的 ACK(已測試並批准合併),或 NACK(不同意,需附技術理由)。

維護者在合併前會權衡貢獻者共識與技術優劣。共識關鍵變更門檻更高,通常需要比特幣改進提案(BIP),並在 bitcoin-dev 郵件列表和 IRC 上進行多年充分討論。

這裡沒有特權階層的「比特幣核心開發者」。信任是靠長期展示能力掙來的。維護者的存在只是出於實際需要——審計合併程式碼、管理發布、基本審核——但產出的是純開源程式碼,任何人都可以檢查、編譯、分叉或執行。程式碼被合併進 Bitcoin Core 的人,通常被稱為 Bitcoin Core 貢獻者。

長期開源比特幣開發者 Calle 最近總結道:「那些覺得核心是某種在陰影中不透明運作機構的人,要麼太懶,要麼太蠢,懶得自己去看一眼。他們做的一切都是公開的,任何人都可以參與,最終產出的就是純開源程式碼。」

這些工作的資金主要來自非營利和資助結構,例如 Brink、OpenSats、Spiral 等,而不是傳統公司的產品路線圖。技術討論在公開的 bitcoin-dev 郵件列表和 Libera Chat 的 #bitcoin-core-dev IRC 頻道進行,提案在提交 pull request 前後都會被嚴格審視。GitHub 上的 issue 和 pull request 常有長達十年的評論歷史。結果是一種優先追求正確性和可審計性的開發文化,而不是速度或商業功能迭代速度。

開源的經濟學

大多數開源或原始碼可見軟體的使用者,從來不會自己去讀程式碼。他們依賴「別人在審查」的假設。在 Coldcard 案例中,一個關鍵的熵缺陷在公開韌體中潛伏了大約五年,才被利用並因此被發現。

這個 bug 是在 2021 年一次重大重寫中引入的。那次重寫也移除了源自 Trezor 的剩餘 GPL 程式碼。Trezor 是第一款硬體錢包,目前是自託管行業第二大。問題核心的函式庫叫 libngu,它取代了 trezor-crypto,但外部審查極少——在生產環境使用超過五年後,只有 7 個 star、不到 20 個 fork。對比之下,trezor-crypto 有 512 個 star 和 212 個 fork,更現代的 trezor-firmware 則有 793 個 fork 和 1800 個 star。原始碼可見本身並沒有帶來真正重要的審查。批評者認為,原因在於其他有資金、有能力的盈利公司被限制使用,缺乏商業誘因。註:Star 和 Fork 是 GitHub 上衡量專案受歡迎程度和活躍度的兩個核心指標,Star 意為收藏點讚;Fork 意為複製儲存庫。

比特幣領域的利害關係遠高於大多數軟體領域。一個關鍵缺陷可以直接在公開市場轉化成流動資金。Coldcard 被盜資金的前半部分仍存放在少數地址,駭客或許有一天會被抓住,但後續的模仿者更謹慎,有人已經成功盜取更多比特幣並洗白(據 Galaxy Research 數據,總損失至少已達 1700 BTC)。比特幣的抗審查和不可篡改交易,既給攻擊者提供了強大誘因,也形成了達爾文式篩選:只有那些持續吸引高品質審查、使用者和公司認真採取防護措施的專案,才有長期生存的可能。

授權條款選擇會塑造這些誘因。純開源授權條款能最大化潛在審查者和分叉的池子。而受限的「原始碼可見」授權條款雖然能減少商業「搭便車」,但也縮小了同時擁有合法權利和經濟動機去深度投入注意力的人群。結果,程式碼審查的重擔又回到公司自己身上,某種程度上讓它更接近閉源,而非開源。

AI 如何改變開源與閉源開發

人工智慧正在改變開源與閉源之間的平衡。

Coldcard 事件後,一個由 Calle、AnchorWatch 的 Rob Hamilton 等開發者主導、OpenSats 支援的志願者專案 Bitcoin Red Team,用前沿 AI 模型掃描了數百個開源比特幣程式碼庫。在一段密集時期內,團隊提交了數千項發現,其中數十項被定為關鍵或高嚴重性,覆蓋數百個專案。責任揭露先給維護者,再公開。這證明了系統性 AI 輔助審查,能以人類團隊此前難以企及的規模和速度發現漏洞。

值得一提的是,Bitcoin Red Team 發現中國開源權重模型比閉源美國模型可靠得多。即便是擁有網絡權限和頂級訪問權的美國模型,也拒絕回答 Bitcoin Red Team 的查詢,這讓美國開發者頗為遺憾。

與此同時,AI 生成程式碼的洪流也給 FOSS 維護者帶來了新的「拒絕服務」壓力。審查 AI 輸出往往比生成它更耗時。一些比特幣之外的開源專案已經開始限制 issue tracker,或制定嚴格的反 AI 貢獻規則,只為維持基本運轉。

在閉源一側,傳統「透過隱蔽獲得安全」的優勢正在被侵蝕。現代 AI 模型能以極高速度閱讀、去混淆、探測端點並推理程式碼。開源與閉源的實際差異,如今主要只剩那些從未上線的後端程式碼。閉源程式碼最終只能依靠專業稽核的品質、修補程式部署速度,以及能讓有權限的人持續認真審查的激勵結構。

比特幣和更廣泛的加密產業,正給自由開源軟體施加不同尋常的壓力。真實貨幣價值、對抗性經濟,以及現在的 AI 規模分析,正迫使軟體模式不斷演進。回到類比前數位系統,對支撐現代社會的基礎設施來說幾乎不是選項。只有那些被充分稽核的專案,才有可能在 AI 輔助駭客和數位優先金融的重壓下存活下來。

分享至:

作者:Foresight News

本文為PANews入駐專欄作者的觀點,不代表PANews立場,不承擔法律責任。

文章及觀點也不構成投資意見

圖片來源:Foresight News如有侵權,請聯絡作者刪除。

關注PANews官方賬號,一起穿越牛熊
PANews APP
研究:約十分之一的英文網頁含明顯AI創作痕跡
PANews 快訊