2021年3月,加拿大硬體錢包製造商 Coinkite 引入的一個固件漏洞,悄悄削弱了受影響的 Coldcard 裝置在生成助記詞時所使用的隨機性。該缺陷並未從強大的熵源提取資料,而是將助記詞生成導向軟體基於的偽隨機數生成器。用簡單的話說:這些「隨機」數字的隨機性不足,使得攻擊者無需接觸實體裝置,即可數學上可行地重建私鑰。
情況有多嚴重
第一次主要攻擊浪潮發生於 2026 年 7 月 30 日。在約 25 分鐘內,約 594 BTC(價值約 3800 萬美元)從約 500 個地址中消失。這僅僅是開場序幕。
Galaxy Research 識別出至少三波獨立的攻擊。截至 2026 年 8 月初,總損失已攀升至 1,816 BTC,價值介於 1.14 億至 1.16 億美元之間,分散在超過 5,200 個受影響的地址上。這些攻擊幾乎完全針對單簽名錢包,這是大多數普通用戶使用的設置,缺乏多重簽名配置所提供的額外安全層。
Coinkite 的首席執行官與 Block 的工程團隊均確認了該漏洞的存在。已發佈緊急固件更新,並要求受影響用戶立即生成新的助記詞並轉移資金。對許多用戶而言,這項建議來得太遲了。
該漏洞本身可追溯至 2021 年 3 月 1 日,影響了 Coldcard Mk3 及當時其他主要型號。
這對自持保管的聲譽意味著什麼
硬體錢包本應是黃金標準:離線、空氣隔離、免受遠端攻擊。但 Coldcard 事件直接與此說法相悖,且時機至關重要:這並非關於可疑交易所或臨時 DeFi 協議的故事,Coinkite 是比特幣安全文化中最具聲望的名稱之一。
這為比特幣 ETF 開啟了一扇門。現貨比特幣 ETF 已經為希望獲得比特幣曝險但又不願承受錢包焦慮的機構和零售投資者消除了密鑰管理的操作負擔。一樁價值 1.14 億美元的可信硬體設備駭客事件,大大加速了這一趨勢。
機構型託管機構將最直接受益。已經在監管框架下運營、攜帶保險,並大規模運行多方計算或多簽託管的公司,現在在每場銷售對話中都多了一個有力的數據支持。
單簽名錢包是這些攻擊的主要目標,仍是個人持有者中最常見的設置。任何有意義地從該模式轉移,無論是轉向ETF、多重簽名安排,還是受託保管服務,都將代表比特幣擁有權分佈的結構性變化。

