當硬體安全失效時,資金便會流動。這似乎是2026年7月底披露的舊款Coldcard硬體錢包重大漏洞所帶來的教訓,該漏洞引發資金大量流入包括$IBIT、$FBTC、$BITC、$ARKB和$MSBT在內的現貨比特幣ETF,漏洞曝光後,這些ETF的單日合計流入資金達6.2億美元。
Coldcard 到底發生了什麼事
2026 年 7 月 30 日,加拿大公司 Coinkite(Coldcard 硬體錢包的開發商)披露了一項影響舊型號(包括 Mk3 系列)的韌體漏洞。
這個漏洞並非涉及有人物理上竊取裝置,而是更為隱蔽,在某些方面更令人恐懼。該漏洞將助記詞生成過程中使用的熵降低至約 40 位。用英文說:創建錢包主密鑰時內建的隨機性遠弱於應有的水準,使得攻擊者數學上可行從零開始重建私鑰。
Galaxy Research 評估,在漏洞被發現後的幾天內,超過 5,200 個錢包地址共被盜取 1,367 至 1,816 BTC。按漏洞發生時的價格計算,這相當於約 8,900 萬至 1.16 億美元的損失。
竊取行為發生得極快。大部分損失發生在 2026 年 7 月下旬至 8 月上旬之間,Galaxy Research 在初步統計公布時指出,共有約 1,367 BTC 從 4,585 個受影響的地址中被轉走。Coinkite 執行長 Rodolfo Novak 於 7 月 31 日公開回應,建議使用受影響設備生成助記詞的用戶立即轉帳資金。
較新的 Coldcard 型號受到的曝光程度較低。在較新的硬體上,熵的減少是部分而非完全的,這限制了其相對於舊型號的脆弱性,但並未完全消除。
比特幣價格無動於衷,ETF 資金流卻並非如此。
比特幣的價格反應顯著平緩。儘管此次入侵導致數千名錢包持有者損失數千萬美元,但整體市場僅出現約 3% 的小幅下跌,隨後穩定在先前水平附近。
更有趣的信號來自於ETF資金流。在Coldcard披露後的期間,现货比特幣ETF的總日流入量達6.2億美元,涵蓋的代碼包括iShares比特幣信託、Fidelity Wise Origin比特幣基金、ARK 21Shares比特幣ETF等。在該期間內,單個交易時段的流入量從最低的9184萬美元到較強勢日的1.7億至2.44億美元不等。
研究指出,關於此次駭客攻擊與 620 億美元流入比特幣 ETF 之間存在直接關聯的報告尚未得到證實,儘管時間點顯示,了解硬體漏洞風險的投資者可能正在轉向避險資產。這 620 億美元的資金分佈於多個產品,表明這並非由單一大型機構訂單推動的單一基金異常現象。
這對自持保管的辯論意味著什麼
一個影響熵生成的固件漏洞,不僅影響那些損失資金的人,還讓更廣泛的硬體錢包使用者產生疑慮,他們根本不知道自己的助記詞是否以足夠的隨機性生成。
對於目前在舊式硬體上自行保管比特幣的投資者而言,一個直接且實際的問題是:他們的助記詞是否由受熵值降低缺陷影響的裝置或固件版本生成。

