Coldcard 漏洞已確認,1,719 BTC 被盜,損失可能超過 $130M

iconBlockchainreporter
分享
AI summary icon精華摘要
DeFi 攻擊新聞:Galaxy Research 確認一項 BTC 更新,顯示在 Coldcard 硬體錢包遭駭事件中,共有 1,719 BTC 被盜,價值約 1.11 億美元。所有案件核實後,總損失可能超過 1.3 億美元。已有超過 250 名受害者報告遭盜,並已識別出超過 25 種攻擊手法。受影響的型號包括 Coldcard Mk3、Mk4、Mk5 和 Q。目前未發現此漏洞已蔓延至 Coldcard 生態之外。
bitcoin17 main

Coldcard 硬體錢包遭攻擊的規模正逐漸明朗。Galaxy Research 已高度確信,至少有 1,719 BTC 從多個使用者帳戶中被盜,按近期價格計算,損失約為 1.11 億美元。但這個數字可能並非上限。根據研究團隊在 the original report 中引用的最新評估,一旦所有未確認案件完成核實,總損失很可能超過 1.3 億美元。

已識別出超過 25 種不同的攻擊模式,調查人員現在認為有多個威脅行為者正在積極利用此漏洞。受害者人數持續增加;Galaxy 確認已收到超過 250 名人士的報告。如果所有案例最終均獲確認,總竊取量可能超過 2,300 BTC。目前,已知受影響的硬體僅限 Coldcard Mk3、Mk4、Mk5 和 Q 型號。尚無證據顯示此漏洞已擴散至其他簽名裝置或錢包,且 Galaxy 亦未表示 Coldcard 生態系統以外的任何相關軟體或韌體遭到入侵。

一個自托管的噩夢

這起事件直擊自保管文化的核心。Coldcard 被廣泛認為是最安全的比特幣硬體錢包之一,專為空氣隔離、偏執級儲存而設計。如今它被以如此規模破解,且似乎存在長期的漏洞利用窗口,將動搖那些將全部身家託付於此的用戶的信心。這也使華盛頓關於自保管保護的立法討論更加複雜。就在參議院即將就一項重要加密貨幣法案進行關鍵投票(我們在 銀行如何試圖重塑該法案 的報導中討論過)的幾天前,如此重大的漏洞利用為反對寬鬆自保管規則的人士提供了一個強有力的新論據。

硬體錢包一直被宣傳為防禦駭客攻擊的最終防線,但它們仍易受供應鏈攻擊、固件竄改和物理側通道攻擊的影響。在本案例中,Coinkite 或 Galaxy 並未公開詳細說明確切的入侵向量,但如此多種不同的模式表明,這並非單一漏洞所致。可能是隨機數生成器設定錯誤、供應鏈元件遭入侵,或裝置通訊協定存在缺陷。對於損失資金的用戶而言,更令人懊惱的是,比特幣的不可變性使得資金恢復幾乎不可能。

受害者與市場的下一步是什麼

目前已確認超過 250 名受害者,作為 Coldcard 製造商的 Coinkite 面臨日益增加的法律與聲譽後果。該公司尚未發布詳細的技術事後分析,市場正等待確認是否能為現有硬體修補漏洞,或是否需要更換設備。到目前為止,僅 Coldcard 自家產品線似乎受感染,但發現多個獨立攻擊者,暗示此漏洞在公開前可能已在某些圈內廣為人知。這引發了一個令人不安的可能性:該漏洞最初是被私下發現並交易,僅在損失持續擴大後才成為頭條新聞。

從機構角度來看,此事件將推動資金和大額持有者更仔細地審視其設備選擇。多重簽名設置和託管型冷儲存解決方案可能會重新獲得關注。保險問題也再次浮現:大多數自持用戶並無任何保險覆蓋,而受監管的託管方則將保險整合至其服務中。儘管超過1.3億美元的數字與比特幣總市值相比微不足道,但這筆金額已足夠引起監管機構的注意,而此時立法者正評估如何對錢包提供商進行分類和監管。

不確定性籠罩

多個未解之謎使這成為一個將繼續發展的故事。Galaxy 的報告並未說明攻擊者如何在沒有物理接觸設備的情況下竊取私鑰或簽署交易。有可能該漏洞允許在暫時獲得訪問權限(例如在運輸過程中或透過被入侵的經銷商)後,後續在無需持續訪問的情況下盜取資金。超過 25 種模式的存在表明有多種技術被使用,且無法排除部分受害者無意中使用了來自非官方來源的惡意固件更新。

社區將評估 Coldcard 品牌是否能恢復其聲譽。硬體錢包的安全不僅取決於密碼學設計,更依賴於信任。一旦這種信任在數千枚幣的規模上被打破,回復之路將漫長艱辛。在此期間,其他製造商很可能會利用此事件宣傳其產品更為優越,而對整個行業而言,更深刻的教訓是:自持保管需要持續警惕,任何單一設備都不應被視為萬能防護盾。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露