7 月 30 日,比特幣 [BTC] 的自我託管面臨了一次壓力測試。攻擊者在約 15–25 分鐘內,從 500 個 Coldcard 錢包中盜取了約 594 比特幣,價值超過 3800 萬美元。
此舉是對比特幣核心理念的現實檢驗,這些用戶一切都做對了:他們購買了可靠的離線設備,從未在連網電腦上輸入助記詞,並讓資金多年未動,但仍然損失了資金。
其他硬體錢包有風險嗎?
駭客從 500 個 Coldcard 錢包竊取 594 BTC
根據鏈上調查,一名攻擊者利用 Coldcard Mk3 的種子生成漏洞,在不到半小時內竊取了 BTC。該漏洞由於熵值較弱,導致部分 Mk3 恢復短語可被預測。
通常,硬體錢包會使用真正的隨機性生成助記詞。然而,這個缺陷透過改變系統選擇單詞的方式,減少了駭客需要嘗試的次數。
錢包並非從 340 億億億種組合中選擇,而是從幾十億種中選擇。儘管這是一個巨大的數字,但與比特幣安全設計所提供的保護相比,仍相差甚遠。

儘管如此,助記詞看起來正常,但這些詞彙來自同一個詞表,因此駭客的搜尋空間變得極其縮小。
Coldcard 安全公告
儘管 Coldcard 已警告 Mk3 用戶其資金並不安全,但此次事件仍使其面臨反彈。然而,使用 BIP-39 密碼短語進行保護的用戶所面臨的風險極小。
此外,在固件修復版本發布前,於 Mk4、Q 和 Mk5 上生成的助記詞也受到影響。Coldcard 建議報告 said,
如果您在固件 4.0.1 之後的 Mk3 上生成了助記詞,您的資金可能有風險。
其他 Coinkite 硬體簽名器,例如 TAPSIGNER、OPENDIME 和 SATSCARD,均未受影響。公司已建議 Mk3 用戶轉移其資金。
他們建議將資金遷移至受影響設備上新生成的助記詞。此外,他們可以使用強大的 BIP-39 助記詞密碼或僅使用骰子生成的助記詞。
儘管公司進行了 詳細的技術分析,但在時間壓力下轉移資金仍會為用戶錯誤、釣魚攻擊或倉促失誤創造新的機會。
自保管的壓力測試
這次攻擊已讓比特幣社區陷入恐慌,但核心生態系統仍保持完整。
這是因為僅單簽名硬體錢包受到影響,因此增加了額外的安全層以提升安全性。因此,密碼短語、多重簽名和擲骰子是不可妥協的。
最終摘要
- 攻擊者利用 Coldcard Mk3 的漏洞,不到半小時內盜取了 594 BTC,價值 3800 萬美元。
- 比特幣的自持儲存經歷了一次壓力測試,但對於具有多重簽名等額外層級的钱包,其安全性依然完好無損。

