Coldcard 漏洞引發恐慌:長期沉寂的比特幣鯨魚因冷錢包面臨安全危機而轉帳數十億比特幣

Coldcard 漏洞引發恐慌:長期沉寂的比特幣鯨魚因冷錢包面臨安全危機而轉帳數十億比特幣

2026/08/04 11:35:00

自訂圖片

五年期 Coldcard 种子生成漏洞使數百萬比特幣處於風險中

Coldcard 固件中一個長期存在的整合錯誤,已持續五年,嚴重降低了多個設備生成的助記詞的有效熵。此漏洞允許惡意行為者離線重建私鑰,從而提領多年未活動的比特幣地址中的資金。Galaxy Research 進行的廣泛鏈上分析發現,連續多波轉帳總計約 1,367 BTC,當時價值約 8,860 萬美元。這些轉帳模式與已識別的漏洞一致。
 
Coinkite,Coldcard 的製造商,在一份詳細的安全公告中承認了此問題,隨後發布了修復的固件以解決該問題,並為在受影響版本上創建助記詞的用戶提供了清晰的指引。他們敦促這些用戶遷移至套用修補程式後生成的新助記詞。此事件揭示了一個關鍵事實:即使通常被視為安全的空氣隔離硬體,也可能意外引入會在多年休眠狀態下持續存在的軟體層面弱點。此情況要求對冷儲存安全實踐的假設進行全面重新評估,但重要的是要注意,這並不意味著每位 Coldcard 用戶都面臨暴露風險。

熵崩潰追溯至 2021 年的固件更改

Block 的比特幣工程團隊進行了一次全面的技術檢查,發現 2021 年 3 月提交的一次重大更改導致了種子生成過程的顯著變化。此更改從直接調用以高效和安全著稱的 STM32 硬體隨機數生成器,轉變為通過 ngu.random 函式庫的更複雜路徑。在生產配置中,MICROPY_HW_ENABLE_RNG 的設定被定義為零,這是因為 Coldcard(一家知名的硬體錢包製造商)提供了自己的隨機數生成封裝。然而,重要的是要注意,該函式庫僅檢查巨集是否存在,而非驗證其啟用狀態,這是一個關鍵區別。
 
由於此疏忽,系統最終繫結至 MicroPython 的確定性 Yasmarang 軟體備用方案。此備用機制使用晶片的唯一 ID 和計時器寄存器進行初始化,這些都是設備運作的關鍵部分。在運行固件版本 4.0.0 至 4.1.9 的 Mk2 和 Mk3 設備上,發現種子生成過程中未引入任何額外的加密熵。這一不幸的情況導致實際搜尋空間大幅縮小,遠低於標準 BIP-39 种子通常所需的 128 位。
 
在後續的模型中,引入了有限的安全元件重新種子功能,但實際上僅保留了 32 位,遠低於一般認為安全的標準。此外,這些設備產生的輸出的確定性雜湊無法擴展候選集,而這對於確保生成種子的安全性至關重要。還需提及的是,更新這些設備的固件並不會改變現有的種子;只有在已修補版本的固件上生成的新種子,才能受益於用以解決這些漏洞的必要修正。

鏈上 Waves 在數小時內映射至數千個地址

Galaxy Research 進行了一項全面分析,記錄了在 2026 年 7 月 30 日,一輪初始轉移涉及總共 1,196 個獨特地址,這些地址在短短 41 分鐘內合計轉移了驚人的 1,082.65 BTC。此初始活動之後又出現了數波額外交易,最終使觀察到的總量上升至約 1,367 BTC,分佈在超過 4,500 個不同地址中。值得注意的是,這些交易中的許多源地址已長期處於休眠狀態,通常長達數年,且其餘額遠高於一般被視為「小額資產」的閾值。
 
交易的特徵,包括統一的費用率和無找零輸出,形成了一種獨特且可辨識的模式。這種模式使得在無需證明每個地址均源自弱 Coldcard 种子的情況下,也能有效對地址進行聚類。接收地址顯示出資金的快速整合,這與可枚舉密鑰的自動恢復一致,而非表明相關設備遭受了物理入侵。儘管進行了廣泛分析,但至今尚未公佈任何特定受害者種子的公開重建。然而,值得注意的是,交易量及其時間與此前披露的熵減少高度吻合,表明這些事件之間存在顯著相關性。

Coinkite 建議設明確的遷移界限

Coinkite 的官方建議已更新至 2026 年 8 月初,明確指出:若資金由 Mk2 或 Mk3 固件版本 4.0.1 至 4.1.9 生成的種子控制,則存在重大風險,除非至少新增 50 次獨立的私人擲骰子以增強安全性,或使用強大且唯一的 BIP-39 密語來有效保護錢包。此外,在固定版本發布前於 Mk4、Q 和 Mk5 上創建的種子,其熵值降低,估計約為 72 位。固定固件版本,即 Mk2 和 Mk3 的 4.2.0、標準 Mk4 和 Mk5 的 5.6.0、Q 的 1.5.0Q,以及相應的 Edge 版本,可確保未來種子的正確生成。
 
值得注意的是,足夠數量的擲骰子結果結合隱私措施,可有效中和設備產生的弱點;此外,密碼短語提供了一層額外的安全性,攻擊者仍需猜測才能突破。值得注意的是,TAPSIGNER、OPENDIME 和 SATSCARD 完全不受這些問題影響,因為它們使用完全不同的代碼庫。公司強調了冷靜且有條不紊的遷移過程的重要性:用戶應先驗證備份,僅在成功安裝修復後的固件後才生成新的助記詞,使用少量資金進行測試,然後再移動剩餘餘額,以確保安全。

長期未動用的持倉一夜之間成為明顯目標

攻擊者離線恢復密鑰的能力,導致許多多年未被觸碰的钱包突然變得可訪問且易受攻擊。先前在早期市場週期中收到加密貨幣、其後長期閒置的地址,已被系統性地掃描與一個大幅縮小的候選空間進行比對。此掃描過程造成了市場中出現協調的「鯨魚」活動的誤導性表象;然而,推動此現象的根本機制是密碼學枚舉,而非錢包所有者所做出的任何協調決策。
 
區塊鏈數據分析確認,大量被清空的地址都具有共同特徵:長期處於休眠狀態,隨後迅速將其餘額轉入一小組集中目的地。這一觀察到的模式說明,單一的固件回歸如何將原本被視為靜態冷儲存的資產轉變為具有時間敏感性的風險,特別是在系統弱點被發現或被惡意行為者獨立重新發現之後。

Coldcard 各代之間的實際差異

運行於易受攻擊固件路徑上的 Mk2 和 Mk3 設備被發現僅提供基本無加密熵的確定性備用機制。此限制使得一旦準確建模設備識別碼和計時限制後,窮舉搜索攻擊即成為可能。相比之下,Mk4、Q 和 Mk5 型號仍保留了來自安全元件的 32 位重新種子,這顯著增加了候選數量,但仍未能達到理想的 128 位安全標準。請注意,暴露於潛在漏洞的風險僅取決於創建種子時所使用的固件版本,而非設備當前安裝的版本。
 
使用具有大量骰子熵生成助記詞,或已採取使用強力密碼保護助記詞的用戶,面臨的即時風險顯著降低。然而,Coinkite 仍建議這些群組考慮最終遷移至更安全的選項。此外,包含至少一個不受這些漏洞影響的密鑰的多重簽名設置,相比完全基於已知易受攻擊助記詞建立的單一簽名安排,仍更具彈性與安全性。

行業分析指出軟體路徑的失敗

獨立審查顯示,STM32 微控制器中整合的硬體真隨機數生成器在整個受影響期間確實存在且完全正常運作。然而,觀察到軟體出現回歸問題,導致未能正確調用此生成器,進而引發問題。設計用於收集熵的 Yasmarang 回退機制,僅在初始化階段收集一次隨機性,隨後產生確定性的輸出流。這意味著,在初始收集熵之後,系統依賴可預測的輸出而非真正的隨機性。此外,在後期型號中,重新種子的過程將安全元件的輸出截斷為僅四個位元組,嚴重限制了安全操作可用的狀態空間。
 
這些關鍵細節由 Block 發布,並已得到 Coinkite 自身技術背景資料的證實,明確表明所涉及的故障主要是一個整合錯誤,而非硬體缺陷或故意設計用來威脅安全的後門。此事件緊接在針對影響舊版軟體錢包的弱偽隨機數生成器(weak-PRNG)的獨立研究之後,進一步強化了熵品質在軟體和硬體各代中仍是一個反覆出現且重要的故障點這一觀點。這一持續存在的問題凸顯了採用堅固的熵生成方法對於確保 數位錢包的安全 以及對加密貨幣生態系統更廣泛影響的重要性。

市場反應與用戶即時操作

在披露後的幾天內,比特幣的價格走勢出現了輕微的壓力,這部分可歸因於與該事件相關的新聞。然而,值得注意的是,更廣泛的市場因素也在這段期間對交易活動產生了顯著影響。更值得注意的是,用戶指導請求數量大幅增加,固件下載活動也明顯上升。安全研究人員和鏈上監控者強烈敦促比特幣持有者主動驗證其生成方法。
 
他們建議在建立任何替代助記詞之前先安裝固定韌體,並提醒不要將有漏洞的助記詞還原至任何裝置,因為這可能帶來重大風險。對於對骰子擲出次數的完整性或密碼短語的強度感到不確定的用戶,建議將其資金視為已暴露,並盡快完成遷移程序。此事件已顯著加速了關於獨立熵值驗證重要性的討論,並突顯了實施多裝置與多供應商密鑰方案在提升安全性方面的價值。

硬體錢包設計的未來影響

回歸函數推出後五年才被公開利用,充分說明了審計複雜嵌入式代碼庫所面臨的重大挑戰,尤其是那些很少發佈的代碼庫。依賴開源或可驗證源代碼的說法所提供的保護僅限於有限範圍,特別是在關鍵路徑偏離預期硬體熵源的情況下。
 
當我們展望未來的設計時,可能會更強調實施持續的熵健康檢查、強制使用高熵骰子或外部熵源,以及更清晰地區分生成與簽署的路徑。曾經將空氣隔離設備視為永久且無懈可擊的解決方案的用戶,如今面臨著一個令人清醒的現實:在種子創建時的軟體狀態,可能對多年後的安全性產生深遠影響。

現有持倉者的驗證步驟

強烈建議所有者首先徹底確認生成助記詞時所使用的精確固件版本。若發現該特定版本屬於已公布的關注範圍內,且在生成助記詞時未使用足夠的骰子熵或強密碼,則建議立即停用該助記詞。在生成任何替代助記詞之前,必須安裝已修復的固件以確保安全。
 
在轉移大量資金之前,進行小額測試轉帳至關重要,以確認新錢包能正常運作並符合預期。此外,必須仔細核對舊錢包和新錢包的助記詞書面備份與裝置指紋,以確保準確性和安全性。匆忙完成整個過程可能引發額外的損失或洩露風險,這些風險最終可能超過原本促使採取這些預防措施的漏洞。

自我託管假設的背景

最近的事件並未否定硬體錢包作為一類安全設備的整體有效性;相反,它有效地將特定的實現失敗隔離出來,導致部分助記詞的強度低於原先宣稱的水平。歷史上,類似與熵相關的問題也曾出現在軟體錢包和各種其他硬體平台中。此情況的特殊之處在於,許多目標地址長期處於休眠狀態,加上恢復過程的離線特性,造成了獨特的挑戰。
 
持有者原本特別採用 Coldcard 錢包,以避免與交易所和熱錢包相關的風險,如今卻面臨必須持續警惕其助記詞生成實踐及固件來源的迫切需求。此情況突顯了積極且謹慎確保資產安全的重要性。

持續調查與歸因限制

截至目前,尚未公開確認或確立攻擊者的具體身份。Galaxy Research 報告指出,存在一系列地址,這些地址在初始活動階段似乎與同一操作者一致,同時也提醒不要假設單一行為者對所有觀察到的活動負責。交易簽名和費用模式提供了一些聚類信號,暗示可能存在關聯;然而,由於缺乏任何設備端互動,傳統的法證追蹤有效性受到嚴重限制。
 
聯邦與合規機構已收到與相關活動可能相關的可疑目標地址詳細清單。獨立調查人員對進一步追蹤這些地址的意願不一,通常援引可用資源和此類調查所涉及的激勵因素作為考量。

恢復與未來種子衛生

一旦資金成功轉移至在固定固件條件下生成的新助記詞,務必將舊助記詞視為已受損,並確保其在任何情況下均不再重複使用。在私密且足夠數量的情況下擲骰子,仍是一種可行且獨立的熵源。此外,只要密碼短語具有唯一性且具備高熵值,它們便能提供重要的額外安全層。
 
正在生成新錢包的用戶,強烈建議在啟動錢包創建過程前,直接在設備上確認固件版本。同時,建議用戶詳細記錄種子生成的方法,以供日後參考。遵循這些最佳實踐,用戶可顯著降低未來幾年因類似安全回退導致資產易受威脅的風險。
 
KuCoin 正慶祝成立 9 週年,推出專屬平台活動,提供獨家獎勵、交易活動和限時優惠。不要錯過參與並享受這家交易所邁入第九年成長與創新成果的機會。立即前往官方活動頁面:
 

自訂圖片

常見問題

哪些固件版本使 Coldcard 种子面臨風險?

在運行 4.0.0 或 4.0.1 至 4.1.9 版本的 Mk2 和 Mk3 設備上,以及在 2026 年 7 月修復版本之前運行的 Mk4、Q 和 Mk5 設備上生成的種子,其熵值降低。後續固件無法修復現有的弱種子;只有安裝修正版本後創建的種子才會受益。
 

安裝新固件能保護舊的助記詞嗎?

固件更新僅修正新助記詞的生成過程。已創建的助記詞仍保留其創建時的熵值水平。必須遷移至已打補丁固件上新生成的助記詞。
 

擲骰子種子安全嗎?

如果在生成過程中至少加入了 50 次獨立的私人擲骰結果,則僅憑擲骰熵值即可提供足夠的強度,並抵消裝置生成器的弱點。若無法確定擲骰次數或其隱私性,則應將種子視為已暴露。
 

BIP-39 密語如何改變風險?

一個強大且獨特的密碼短語會建立一個獨立的錢包,僅靠弱種子無法解鎖。簡短或常見的密碼短語仍可被猜測,無法完全解決此問題。即使有密碼短語保護的錢包,最終也應遷移至新的種子。
 

哪些 Coldcard 產品不受影響?

TAPSIGNER、OPENDIME 和 SATSCARD 使用不同的程式碼庫,不受影響。包含至少一個在脆弱路徑外生成的金鑰的多重簽名安排,仍具有較高的韌性。
 
免責聲明:此內容僅供資訊參考,不構成投資建議。加密貨幣投資存在風險,請自行研究(DYOR)。
 

免責聲明: 本頁面經由 AI 技術翻譯,旨在方便您的閱讀。欲獲取最準確資訊,請以原始英文版本為準。