五年來,一部分 Coldcard 硬體錢包在生成比特幣金鑰時,使用了密碼學上等同於脆弱鎖具的機制。此錯誤於 2021 年 3 月在 4.0.1 版本的韌體重寫時引入,將裝置的硬體隨機數生成器替換為軟體基於的偽隨機數生成器。結果:助記詞看似安全,但實際上比任何人想像的都更容易被破解。
攻擊者於 2026 年 7 月下旬發現漏洞,並執行協調式掃盪,在不到 30 分鐘內從約 500 個錢包中轉走約 594 BTC,價值約 3,800 萬美元。一些估計顯示,所有受影響用戶的總損失超過 1,300 BTC,高於 8,000 萬美元。
熵出了什麼問題
關於比特幣的安全性,關鍵在於隨機性。當硬體錢包生成您的助記詞時,它需要從一個熵源中提取真正的不可預測性,使您的私鑰幾乎不可能被猜中。業界標準的熵目標是 128 位,這意味著一個數值大到足以讓暴力破解所需的時間超過宇宙的年齡。
Coldcard 的固件版本 4.0.1 打破了這一承諾。更新後的代碼未使用設備專用的硬體 RNG(一種通過電氣噪聲生成真正隨機數的物理晶片),而是默認改用基於軟體的 PRNG。
Mk3 型號的有效種子熵降至約 40 位。對於 Mk4、Mk5 和 Q 型號,則約為 72 位。這兩個數字均遠低於 128 位的目標。以 40 位為例,這大約是一兆種可能的組合。聽起來很多,但你必須意識到,現代計算機可以在數小時內,而非數世紀內,窮盡這個搜索空間。
攻擊及其後續影響
協調的钱包掃掠始於2026年7月30日至31日左右。攻擊者無需遠程入侵任何人的裝置,也無需釣魚郵件或惡意軟體,他們僅僅是利用了助記詞生成過程中內建的數學弱點,通過窮舉縮小後的密鑰空間來重建私鑰。
單次掃描便波及約 500 個錢包,在不到半小時內轉走約 594 BTC。其速度與精準度表明,攻擊者在同時執行轉帳前,已預先計算出大量易受攻擊的種子。
Coinkite,作為 Coldcard 的開發公司,已發布修補程式固件以解決此漏洞。但修補固件並無法修正已使用弱隨機性生成的助記詞。使用受影響固件版本創建錢包的用戶,需透過安全的方法生成全新的助記詞,並轉移資金。Coinkite 特別建議使用實體骰子擲骰,以確保在生成新助記詞時具有高隨機性。該公司亦警告用戶,切勿在未修補的裝置上生成新助記詞。
自托管爭議再度引發討論
這場風波重新點燃了加密貨幣界最古老的爭議之一:自持保管是否真的比信賴交易所更安全?許多受影響的用戶立即將剩餘的比特幣轉移到交易所。
這並非複雜的零日漏洞攻擊或國家級攻擊,而是一次固件更新中的回歸錯誤。該問題從 2021 年 3 月持續至 2026 年年中,引發了對 Coinkite 審計與測試流程的嚴重質疑,並延伸至整個硬體錢包行業。

