重點
Coldcard MK3、MK4、MK5 和 Q 錢包因一個漏洞而被盜取,攻擊者無需用戶操作即可找到助記詞。2020 年底之後生成、且未進行至少 50 次擲骰子的錢包,其隨機性不足,可能被暴力破解。約 1,000 BTC 已在與此漏洞相關的鏈上活動中轉移。此問題也影響臨時金鑰、Clone Coldcard 或 Key Teleport 的會話金鑰,以及從受損助記詞生成的 BIP 85 助記詞。Coinkite 已發布固件修補程式,此固件更新後生成的詞語助記詞應為安全。
為何這很重要:一個託管漏洞可能迫使用戶快速更換密鑰,因為助記詞暴露會將裝置問題轉化為資產直接損失。
市場情緒
看跌、壓力增加、事件驅動、去風險化。
原因:由於種子生成漏洞,Coldcard 錢包正在被盜取,市場將此視為緊急的自持風險。
類似過往案例
在 2023 年,Trust Wallet 修復了一個瀏覽器擴展錢包生成漏洞,該漏洞導致用戶損失了 170,000 美元,Trust Wallet 表示僅有在受影響的瀏覽器擴展窗口中創建地址的用戶才受到影響。(The Block)不同之處在於,當前問題集中在 Coldcard 种子生成和報告的活躍 BTC 轉移上,因此修復措施取決於種子輪換,而非僅僅更新擴展程序。
Ripple Effect
托管風險可能透過用戶遷移、硬體錢包信任與交易所充幣行為傳播,而非透過協議流動性。若在用戶遷移前有更多脆弱的助記詞被掃走,則對自托管工具的信心可能削弱。若固件採用與助記詞輪換能減少新資金流失,則影響可能僅限於受影響的 Coldcard 用戶。
機會與風險
機會:如果 Coinkite 固件修補程式採用率提升,且新的種子生成停止了鏈上資金流失,則受影響用戶可將經過驗證的遷移視為潛在的安全穩定信號。
風險:如果在用戶轉移資金前出現更多與此漏洞相關的鏈上動向,則減少來自脆弱錢包的暴露可降低直接托管損失的風險。

