Coinkite CTO被指即为LibNgU匿名开发者:COLDCARD熵漏洞证据与警告时间线

Bitcoin News披露新证据称,匿名账户switck编写的LibNgU代码疑似出自Coinkite CTO Peter Gray之手,该代码是COLDCARD熵失败事件核心。研究人员通过GPG密钥关联身份,且开发者在漏洞公开前已收到RNG警告,事件涉及超1800枚BTC损失。

  • Coinkite
  • LibNgU
  • COLDCARD
  • Peter Gray
  • 熵漏洞

Bitcoin News在X平台发文称,新证据显示编写LibNgU代码的匿名账户switck可能实际上是Coinkite联合创始人兼CTO Peter Gray,该代码正是COLDCARD熵失败事件的核心。

研究人员称,Gray的GPG密钥签署了数十个switck账户的代码提交记录,其他标识符也似乎将这两个身份关联起来。比特币开发者James O’Beirne表示,他曾在2025年5月向Coinkite发出警告,指出LibNgU的随机数生成器(RNG)实现存在可疑之处并建议移除,但对方回应称相关问题理应已被发现。此外,截图显示早在2021年4月,已有用户对LibNgU的重写提出质疑。

若上述发现属实,则意味着引入该代码的工程师后来与超过1800枚BTC的盗窃案产生关联,并且在漏洞被公开披露的一年多前就已收到关于RNG实现的直接警告。

事件要点

本次争议的核心时间线与事实包括:LibNgU代码被曝由匿名账户switck编写,新证据将其身份指向Coinkite现任CTO Peter Gray;研究人员通过GPG密钥签名及多重标识符建立两者关联;比特币开发者James O’Beirne于2025年5月就RNG问题向Coinkite发出正式警告,建议移除相关实现;早在2021年4月已有社区用户对LibNgU重写提出质疑;该漏洞后续与超1800枚BTC的资产损失相关。

风险关注点

本次事件暴露的风险主要集中在三个层面:一是匿名开发者与实名高管身份重叠可能带来的责任认定与透明度问题;二是硬件钱包核心随机数生成模块在收到明确警告后未及时调整,可能影响用户资产安全;三是开源代码贡献者的身份隐匿性对长期安全审计与漏洞追溯构成的挑战。

后续观察指标

接下来需重点关注以下动向:Coinkite及Peter Gray对身份关联指控是否会作出官方回应;独立安全团队对LibNgU代码及COLDCARD固件的进一步审计结论;以及受影响用户资产追踪与事件责任划分的司法或行业调查进展。