重點
硬體錢包使用者在攻擊者利用 Coldcard 固件漏洞遠端盜取資金後,損失超過 7,000 萬美元的比特幣(BTC)。CoinKite 表示,部分受影響的裝置使用軟體隨機性生成恢復密鑰,而非內建的硬體隨機數生成器。此問題源自 2021 年 3 月發布的固件,新版固件雖已修復此漏洞,但無法保護在受影響裝置上生成的恢復密鑰。Galaxy Research 追蹤到在約 41 分鐘內,有 1,082.65 BTC 從 1,196 個地址被轉走。鄭鶴(Changpeng Zhao)表示,硬體錢包也可能存在漏洞,並建議將資金分散至多個錢包,同時指出此方法亦有不同風險。
為何這很重要:種子生成缺陷可能削弱用戶僅靠固件更新無法修復舊恢復種子時對自託管的信心。
市場情緒
看跌、壓力、事件驅動、恐懼。
原因:超過 $70 百萬的比特幣因 Coldcard 固件漏洞被盜,對自持用戶造成直接的安全壓力。
類似過往案例
在 2023 年 Atomic Wallet 黑客事件中,由於多個資產的錢包被盜,用戶損失超過 3500 萬美元。(Fortune)關鍵差異在於,Coldcard 事件聚焦於固件生成的恢復密鑰,而 Atomic Wallet 則涉及軟體錢包被入侵。
Ripple Effect
第一個渠道是自託管信心,因為種子生成缺陷可能使離線儲存看起來與軟體風險的隔離性較低。如果在緊急修補後出現更多錢包轉帳,則關注點可能從單一固件漏洞轉向更廣泛的恢復種子替換行為。第二個渠道是託管行為,因為用戶可能會重新評估單一裝置儲存是否會造成集中的運營風險。
機會與風險
機會:如果 Coinkite 的更新顯示新出現的資金外流已得到控制,則對於監控錢包基礎設施暴露情況的用戶而言,自保管信心的穩定可能成為一個潛在的進場訊號。
風險:如果較舊的恢復密鑰仍在使用,或出現額外的轉帳,則減少對單一錢包設置的依賴,可降低因另一次資金流失所帶來的損失。

