重點
一個固件漏洞使 Coldcard 生成的助記詞可被猜測,攻擊者在四波協調行動中從超過 5,200 個地址轉走約 1,816 BTC。Jonathan Goodman 表示,他在 7 月 29 日七分鐘內所有錢包都被清空,其中包括一臺從未連接過互聯網的 Coldcard 上持有的 18.25 BTC。受影響的用戶正爭分奪秒轉移資金,因為該漏洞允許攻擊者重現私鑰。Tim Lamb 表示,他的 2 BTC 在他求助鄰居恢復錢包前已被轉走。Coinkite 已為所有型號發布修復後的固件,停止出貨,並銷毀了所有攜帶受影響固件的剩餘庫存。
為何這很重要:此漏洞可能削弱對自托管工具的信心,因為助記詞生成失敗會將離線存儲轉變為直接密鑰暴露。
市場情緒
看跌、壓力加大、科技驅動、去風險化。
原因:Coldcard 固件漏洞導致生成的助記詞可被猜測,因此投資者可能對受影響的自託管設置失去信任。
類似過往案例
2023 年 6 月,Atomic Wallet 用戶在未經授權的提現後損失超過 3,500 萬美元,Atomic 表示受影響的每月活躍用戶少於 1%。此事件促使用戶緊急進行轉帳和追蹤操作,而原因仍不明。(Fortune)關鍵差異在於,Atomic Wallet 屬於熱錢包事件,而 Coldcard 案例則涉及硬體錢包助記詞生成缺陷。
Ripple Effect
種子生成缺陷可能因密鑰輪換的緊迫性與錢包遷移,從個別錢包損失蔓延至對自持保管的普遍不信任。若暴露的種子仍含有資金,攻擊者可能在用戶完成恢復步驟前持續盜取錢包資金。若用戶無法驗證種子是否受影響,則硬體錢包使用者的保守保管行為可能會增加。
機會與風險
機會:如果用戶驗證了固定固件並將資金轉移到新生成的不受影響的密鑰,則密鑰輪換將成為受影響錢包的風險降低信號。
風險:如果受影響的種子仍保持資金充盈,則減少對這些錢包的曝險可限制進一步協調式掃蕩所帶來的下行風險。

