由於固件漏洞,Coldcard 遭駭損失超過 $111M

iconCryptoBriefing
分享
AI summary icon精華摘要
由於固件漏洞,Coldcard 遭駭損失超過 $111M。4.0.1 版本的漏洞導致種子生成弱化,使攻擊者竊取了 1,596–1,719 BTC。Coinkite 於 2026 年 7 月 30 日揭露此問題,並於次日發布修補程式。Galaxy Digital 追蹤到三波共 15 名攻擊者,影響了 7,300 個地址。大部分資金仍未被使用,第四波攻擊疑似發生於 8 月 3 日左右。交易者正密切關注山寨幣,因恐懼與貪婪指數波動加劇。

硬體錢包長期以來以一個簡單的承諾銷售:將您的私鑰離線儲存,以確保您的比特幣安全。但這一承諾如今遭受了嚴重打擊。由 Coinkite 生產的 Coldcard 硬體錢包存在固件漏洞,使攻擊者能夠從數千個地址竊取約 1,596 至 1,719 比特幣,損失估計介於 1 億至 1.11 億美元之間。一場疑似於 8 月 3 日出現的第四波攻擊,又為總損失增加了約 389 比特幣。

來自 Galaxy Digital 鏈上分析團隊的 Alex Thorn 透過鏈上取證確認了這些發現。這起入侵事件特別殘酷的細節在於:受害者遵循了所有建議的安全措施。沒有釣魚攻擊、沒有密鑰洩露、也沒有用戶錯誤,問題出在固件本身有缺陷。

一個歷時五年形成的漏洞

該漏洞可追溯至單一固件版本。於2021年3月17日推送的Coldcard 4.0.1版本,在設備的隨機數生成器中引入了一個錯誤,導致錢包助記詞的熵值遠低於預期。部分受影響的助記詞僅具有約40位的熵。

廣告

用簡單的話來說:一個安全可靠的比特幣錢包,其密碼應當在計算上無法被猜中。但這些種子並非如此。攻擊者使用開源的暴力破解工具,重構了受影響的種子,並盜取了其所控制錢包中的資金。

該漏洞長達五年以上未被發現。Coinkite 於 2026 年 7 月 30 日披露了此漏洞,次日即推出修補後的固件版本。但修補裝置無法恢復已遺失的資金,亦無法修正已在有漏洞的固件上生成的助記詞。受影響的用戶必須在更新後的固件上生成全新的助記詞,並將所有資金轉帳至新地址。

Galaxy 的分析指出,至少有 15 名獨立攻擊者在至少三波確認的盜竊行動中活動,總共針對約 7,300 個地址。截至 8 月 7 日,確認被盜的比特幣已上升至 1,719 BTC,部分報告指出,若包含其他疑似活動,總潛在損失可能超過 1.3 億美元。

鏈上數據揭示了什麼

Galaxy 研究中一項更引人注目的發現是,大多數被盜資金仍留在鏈上未被花費。攻擊者已轉移了比特幣,但尚未以典型的洗錢模式進行兌換或分散,至少目前尚未如此。

盜竊浪潮的模式也值得注意。三波已確認的攻擊之後出現了第四波疑似攻擊,這表明是協調式的利用,而非單一機會主義者獨立發現漏洞。Galaxy 識別出至少 15 名不同攻擊者,這表明在公開披露之前,該漏洞已在某個群體中被知曉、分享或售賣。

這對自持保管和硬體安全意味著什麼

Coldcard 以其成為最注重安全的硬體錢包之一而建立聲譽。其用戶群主要為技術熟練的比特幣持有者,他們主動選擇自持保管,而非存放在交易所。諷刺的是,這並不隱晦:最致力於掌控自己私鑰的人,卻因他們信賴來保護這些私鑰的工具存在漏洞而遭受暴露。

對於目前持有資金於運行 4.0.1 或以上固件版本的 Coldcard 裝置的用戶,立即行動非常明確:更新固件並將資金遷移至新生成的助記詞。延遲會增加風險,特別是若進一步的竊取浪潮出現。Galaxy 於 8 月 3 日識別出可能的第四波攻擊,表明尚未被清空的受影響地址,其遭利用的窗口可能仍為開放狀態。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露