Coldcard 遭駭暴露了比特幣最受信賴的硬體錢包之一的一個關鍵缺陷。在三波攻擊中,攻擊者利用受影響固件中的弱種子生成方式,從數千個地址竊取了約 1,367 比特幣,價值約 8900 萬美元。
與典型的釣魚騙局或交易所遭駭不同,此次攻擊針對的是錢包的內部密鑰生成過程。具體而言,一個五年歷史的固件漏洞導致生成的種子隨機性不足,使攻擊者能夠離線重建私鑰並轉移用戶資金。因此,本文將解釋此漏洞的運作方式、哪些 Coldcard 型號面臨風險,以及受影響用戶接下來應採取的措施。
發生了什麼:比特幣遭分三波盜取,總計 8900 萬美元
2026年7月30日,Coldcard 黑客攻擊開始,一名不明攻擊者開始從 Coldcard 硬體錢包中轉出比特幣。在第一波攻擊中,約500個錢包內的594 BTC(價值約3,800萬美元)在25分鐘內消失。攻擊者優先針對價值最高的錢包。第二波攻擊使損失增至1,082 BTC(約7,000萬美元),涉及1,196個地址,耗時41分鐘。截至8月2日,三波攻擊共從4,585個地址盜取了1,367 BTC(約8,900萬美元)。

攻擊者並未隨機選擇錢包。根據 Chainalysis 的資料,攻擊者優先針對最富有的目標,並在前 10 分鐘內竊取了超過 3,000 萬美元。單一錢包就損失了約 180 萬美元。這種模式表明,攻擊者早已識別出高價值地址,並有計劃地執行竊取行動。
同時,這場大規模攻擊持續了近 30 小時,直到 Coinkite 發布了首份公開警告。Galaxy Research 後來識別出約 600 個疑似攻擊者地址,並將其報告給調查人員。該研究公司還發現前兩波攻擊具有類似的運作模式,而第三波則使用了不同的收款方式。
最重要的是,Coldcard 的駭客攻擊並非釣魚攻擊、交易所遭入侵,也不是有人物理性竊取使用者的私鑰。攻擊者從未需要直接存取受影響的 Coldcard 裝置。相反地,使用者在初始化錢包時產生了弱種子,使攻擊者能夠離線重建私鑰。
這種區別使該事件尤其嚴重。用戶購買 Coldcard 裝置,是為了將其比特幣密鑰與線上威脅隔離。然而,該硬體產生這些密鑰時隨機性不足。換句話說,專為保護用戶而設計的產品反而造成了漏洞。安全故障從受影響錢包生成助記詞的那一刻起就已存在。
Coldcard 固件漏洞與比特幣盜竊時間線
| 日期 | 活動 | 來源 |
|---|---|---|
| 2021年3月1日 |
固件提交將種子生成從 ckcc.rng_bytes(使用硬體 RNG)更改為 ngu.random.bytes(一種軟體 PRNG)。
|
Coinkite 建議; 區塊分析 |
| 2021年3月17日 | 固件 v4.0.0 包含有缺陷的代碼。從此之後生成的每一個 Mk2 和 Mk3 种子,其熵值約為 40 位。 | Coinkite 建議 |
| 2021–2026 | 這個漏洞在歷經五年固件更新、安全審查和AI輔助審計後仍持續存在,無一能檢測到它。 |
crypto.news; 比特幣雜誌 |
| 2026 年 7 月 30 日 約 12:00 UTC | 第一波:攻擊者在 25 分鐘內從約 500 個錢包盜取 594 BTC,價值約 3800 萬美元。攻擊者優先針對價值最高的錢包,包括一個持有 180 萬美元的錢包,並在前 10 分鐘內累計盜取 3000 萬美元。 |
Lookonchain; 區塊; Chainalysis; 24/7 Wall St |
| 2026 年 7 月 30 日 同日 | 第二波:攻擊擴散至 1,082 BTC,價值約 $7,000 萬,涵蓋 1,196 個地址,時間為 41 分鐘內。 |
Galaxy Research; The Hacker News |
| 2026 年 7 月 30–31 日 | Coinkite 發布首份安全公告,敦促受影響用戶遷移其助記詞,並發布修復後的固件。 |
Coinkite 博客; 比特幣雜誌 |
| 2026 年 7 月 31 日 | Block,Jack Dorsey 的公司,發布了一項關於隨機數生成器漏洞的獨立技術分析。 | 區塊分析 |
| 2026年8月1–2日 | 第三波:累計損失達 1,367 BTC,約值 8,900 萬美元,影響 4,585 個地址。 Coinkite 更新其建議,新增 Mk4、Mk5 和 Q 裝置。 |
PYMNTS CyberInsider Galaxy Research |
| 2026 年 8 月 2–3 日 | Galaxy Research 向聯邦調查人員、合規公司和網絡安全團隊報告了約 600 個疑似攻擊者地址。 |
The Hacker News; Galaxy Research |
漏洞:一行代碼,五年未被發現
想像一下,你購買了一把高安全性鎖,它聲稱使用真正的物理隨機器生成每組密碼。然而,製造商卻安裝了一個可預測的公式,僅從有限的輸入中產生密碼。一旦有人發現這個公式,他們就可以測試所有可能的組合,直到找到你的密碼。這正是 Coldcard 被駭的本質原因。
於 2021 年 3 月 1 日,單一程式碼提交更改了負責生成錢包種子的函數。原本,ckcc.rng_bytes 從設備 STM32 芯片內建的硬體隨機數生成器中收集真實隨機性。然而,開發人員將其替換為 ngu.random.bytes,這是一個依賴確定性輸入的軟體偽隨機數生成器。
具體而言,該軟體 PRNG 使用了裝置的序列號、內部計時器值以及先前 RNG 調用的歷史記錄。固件隨後使用 SHA256d 加密雜湊函數處理這些輸入。儘管雜湊可以混亂現有資料,但無法創造新的隨機性。因此,如果系統僅從 2^40 種可能的輸入開始,它仍只能產生 2^40 種可能的輸出。
因此,受影響的 Mk3 裝置產生的助記詞約有 40 位熵。同時,Mk4、Mk5 和 Q 裝置從安全元件獲取了額外輸入,使其有效熵提升至約 72 位。然而,這兩個數值仍低於比特幣助記詞生成所預期的 128 位安全級別。
Foundation Devices 執行長 Zach Herbert 表示,該漏洞是在 2021 年 3 月一次主要的固件重寫中引入的,當時將剩餘的 GPL 代碼替換為新的加密庫。換句話說,此變更屬於授權全面更新的一部分,而非出於明確的安全考量。
儘管如此,該錯誤代碼仍持續運行了五年。Coinkite 在攻擊發生數週前才進行了AI輔助的固件審計,但審查未能發現該問題。此外,多次固件更新,包括以安全為重點的版本,也未能發現此問題。
最終,該錢包應使用物理隨機源來生成不可預測的密鑰,但它卻使用了一個有限且可預測的公式。一旦攻擊者理解了該公式,便能開始重建使用者的助記詞,並實施 Coldcard 攻擊。
攻擊者如何得手:暴力破解 40 位種子
發動 Coldcard 黑客攻擊的攻擊者無需竊取裝置或遠端連接該裝置。相反,攻擊者可以估算關鍵變數,例如裝置 UID、計時器狀態和先前 RNG 調用的序列。在這些限制下,攻擊者可以完全離線重現可能的種子輸出流。
接著,攻擊者將每個候選種子轉換為比特幣地址,並與公開的區塊鏈資料進行比對。這個過程類似於測試鎖的組合。由於這些受影響的種子僅具有約 40 位的熵,因此它們來自約一兆種可能性的池子。儘管這個數字看似龐大,但現代計算硬體仍可在實用的時間內搜尋如此龐大的空間,尤其是當攻擊者縮小目標範圍時。
攻擊者很可能專注於在 2021 至 2026 年脆弱期間創建的 Coldcard 种子相關地址。從那裡,攻擊者生成候選種子,推導出對應的地址,並在區塊鏈上搜尋匹配項。一旦某個候選種子產生了持有比特幣的地址,攻擊者便獲得了對應私鑰的控制權並轉移了資金。因此,這種暴力破解過程構成了 Coldcard 黑客攻擊的核心。
同時,Galaxy Research 發現 Waves 1 和 Waves 2 可能由同一操作者管理。然而,Waves 3 展現了不同的鏈上行為,因此可能有另一名攻擊者獨立發現並利用了該漏洞。
Mk4、Mk5 和 Q 裝置的熵值約為 72 位,但仍低於預期的 128 位標準。Block 將此設計描述為「危險的失效開放結構」,因為某些啟動條件可能將搜尋範圍縮小至僅 2^32 個可能值。到目前為止,攻擊者尚未大規模利用此弱點。即便如此,剩餘的結構仍顯示受影響的裝置未能提供使用者對硬體錢包所期望的隨機性水平。
誰會受到影響?完整範圍
Coldcard 的駭客攻擊會根據產生錢包種子的韌體版本對不同型號造成不同影響。Mk2 和 Mk3 設備面臨最高風險,因為受影響的韌體產生的種子僅約有 40 位熵。而 Mk4、Mk5 和 Q 設備則從安全元件獲取額外熵,使其有效安全性提升至約 72 位。然而,此水準仍低於比特幣種子生成所預期的 128 位標準。
受影響的 Coldcard 型號、易受攻擊的固件、熵與風險
關鍵的是,裝置在建立助記詞時安裝的固件版本,決定了用戶是否會受到 Coldcard 黑客攻擊的影響。目前的固件版本不會改變現有助記詞的安全性。例如,曾在有漏洞的固件上生成助記詞的用戶,即使後來更新了裝置,仍然持有弱勢助記詞。這種弱點存在於裝置已生成的數字中。因此,固件更新僅能保護未來的助記詞生成,無法修復舊助記詞或使其相關地址變得安全。
然而,在設置種子時,至少輸入了 50 次獨立且私密的擲骰結果的用戶,增加了外部真實隨機性的來源。這額外的隨機性會覆蓋設備軟體 RNG 的弱點。因此,這些用戶面臨此特定漏洞的風險極低。強大的 BIP-39 密語也能讓暴力破解攻擊更困難,但並不能增強或修復底層種子。因此,Coinkite 仍建議將受影響固件生成的資金進行遷移。
最後,Coldcard 的駭客攻擊並不會影響所有硬體錢包。Trezor、Ledger 以及生產 Bitkey 的 Block 已確認其產品使用不同的熵生成系統。因此,此特定韌體故障不會影響這些設備所產生的助記詞。
Coinkite 的回應:他們做了什麼以及未做什麼
在 Coldcard 遭到駭客攻擊後,Coinkite 於 7 月 30 日和 7 月 31 日發布了首份安全公告,距離初始資金轉移開始約 30 小時。隨後,該公司為所有受影響的型號發布了修補後的固件,包括 Mk3 的 v4.2.0、Mk4 和 Mk5 的 v5.6.0,以及 Q 的 v1.5.0Q。此外,Coinkite 發布了該漏洞的技術分析,並提供遷移指南,協助用戶將資金從弱種子中轉移出去。
此外,Coinkite 於 8 月 1 日更新了其建議,承認 Mk4、Mk5 和 Q 設備也面臨熵值降低的問題。儘管攻擊者在 Coldcard 黑客事件中主要針對 Mk2 和 Mk3 的種子,但後續型號仍低於預期的 128 位安全標準。透過披露更廣泛的影響範圍並在所有受影響的產品線中發布修復程式,Coinkite 為用戶提供了更清晰的比特幣安全路徑。
然而,此回應也引來了合理的批評。儘管進行了內部審查、以安全為重點的固件更新,以及在攻擊前不久進行的 AI 協助審計,該漏洞仍於生產環境中存在了五年。更重要的是,在 Coinkite 發出首份公開警告前,此掃掠行動持續了近 30 小時。因此,受影響的用戶在攻擊者觸及他們的比特幣錢包前,沒有任何官方資訊可以幫助他們遷移比特幣。
同時,有關原始程式碼變更的背景情況又引發了更多疑問。Foundation Devices 執行長 Zach Herbert 認為,此漏洞是在授權架構重構期間引入,而非出於安全導向的重新設計。因此,此事件促使人們審視 Coinkite 在 2021 年重寫期間如何管理安全風險。同樣地,Wizardsardine 安全研究員 Kevin Loaec 表示,用戶應將包含受影響 Coldcard 金鑰的多重簽名設定視為已暴露,而 Coinkite 的公告並未完全解決此問題。
最終,Coinkite 在 Coldcard 遭駭事件公開後,釋出了修復補丁、技術細節和遷移說明。然而,這些舉措並不能抹去長達五年未發現漏洞的失職,以及延遲警告導致部分用戶未能及時保護資金的問題。
如何遷移您的資金(逐步指南)
僅更新您的 Coldcard 固件 無法保護現有錢包。有漏洞的固件已生成了弱種子,而這種弱點仍嵌入在種子本身中。因此,受影響的用戶必須建立新的種子,並將其比特幣轉帳至由該種子衍生的地址。Coinkite 的建議與 Shinobi 的 Bitcoin Magazine 指南建議以下遷移流程。
- 更新您的 Coldcard 固件。為您的特定 Coldcard 型號和發行通道安裝最新的已修復固件。安裝前請確認您從 Coinkite 的官方網站下載了該固件。
- 產生一個全新的助記詞。請在更新後的裝置上建立助記詞,而非匯入或還原舊的助記詞。為增加隨機性,建議在生成助記詞時使用至少 50 次獨立且私密的骰子擲擲。
- 驗證新的助記詞備份。請按正確順序寫下新的助記詞,並完成裝置上的驗證流程。接著,生成一個接收地址,並確認錢包軟體中顯示的地址與 Coldcard 屏幕上顯示的地址一致。
- 將所有比特幣轉至新錢包。將舊助記詞控制的所有 BTC 餘額發送到由新生成助記詞派生的地址。在簽署前,請仔細核對 Coldcard 上的目的地址和交易詳情。
- 確認遷移。使用可靠的比特幣區塊探索者來驗證交易已確認。然後檢查舊地址是否已無剩餘比特幣,並確認新錢包顯示完整的轉移餘額。
- 安全地銷毀舊的助記詞備份。僅在所有轉帳均已確認,且您已驗證可存取新錢包後,才銷毀舊備份。移除所有受損助記詞的實體與數位副本,以確保無人能再次使用。
請勿更新韌體並假設現有的錢包已變得安全。此更新僅修復未來的種子生成,但無法強化裝置先前產生的種子。此外,每次遷移都需要一筆鏈上比特幣交易,因此用戶應考慮網路費用,並在緊急轉帳時避免選擇過低的費用。
多重簽名用戶面臨額外的複雜情況。每個從受影響的 Coldcard 种子派生的密鑰都必須更換。用戶應審查錢包的簽名閾值,更換每個有漏洞的密鑰,並在轉移大量資金前驗證新的多重簽名配置。
這對自持保管的意義:更大的圖景
自保管取決於兩個獨立的安全要求。首先,用戶必須控制其私鑰。其次,錢包必須使用真實且高品質的隨機性來生成這些密鑰。硬體錢包公司傳統上強調第一個要求,因為它支持「不是你的密鑰,就不是你的幣」這一熟悉原則。然而,他們很少討論第二個要求。正如 Coldcard 漏洞所示,即使用戶完全控制了自己的密鑰,如果設備是從可預測的輸入中生成這些密鑰,用戶仍可能損失資金。
此外,此事件是近年來加密貨幣領域第三起重大偽隨機數生成器故障,此前分別為 2023 年的 Milk Sad 和 2026 年的 Ill Bloom。在每種情況下,故障都發生在密鑰生成過程中,而這是一個普通用戶無法獨立驗證的過程。錢包介面可能顯示有效的助記詞並產生可用地址,但底層仍依賴極度薄弱的熵值。因此,用戶可能直到攻擊者重構出助記詞並轉移資金時,才會發現問題。
同時,此事件使關於開源和閉源硬體錢包的討論更加複雜。Coldcard 公開其固件原始碼,但並未以完全開放的自由許可證發布軟體。開發人員雖可檢視有漏洞的程式碼,但該漏洞仍長達五年未被發現。因此,公開程式碼並不能保證程式碼的安全性。然而,原始碼的可用性對於有意義的社群審計仍是必要的,因為研究人員無法檢視他們無法存取的軟體。
同時,CoinDesk 報導稱,此漏洞可能促使一些投資者轉向 比特幣 ETF。 ETF 消除了生成、存儲和保護私鑰的操作風險。然而,投資者將這些風險轉化為對受監管託管機構和金融機構的依賴。換句話說,這種取捨並未消除託管風險,而是將責任從個人持有者轉移至機構提供者。
最後,Blockaid 發現,2026 年上半年大部分加密貨幣損失是由於密鑰被入侵和運營安全失誤所致,而非智能合約漏洞。在此背景下,Coldcard 事件符合這一更廣泛的模式,因為攻擊者針對的是密鑰生成過程,而非比特幣本身。對於大多數長期持有比特幣的人來說,冷儲存仍是正確的選擇。但「冷」並不意味著「無懈可擊」。相信這一原則,驗證其實現方式。
本文僅供資訊與教育用途,不構成財務、投資、法律或安全建議。在做出與加密貨幣相關的決定前,請務必自行進行研究。
