Block 的比特幣工程與安全團隊以及獨立的 Bitcoin Core 開發者已將近期 Coinkite Coldcard 錢包的損失追蹤至一個特定的固件缺陷,該缺陷在任何使用者觸及助記詞前,就暴露了比特幣自托管的隱藏弱點。
該漏洞將設備的隨機數生成從其 STM32 硬體來源轉向 MicroPython 的確定性 Yasmarang 回退。
運行固件 4.0.1 至 4.1.9 的 Mk2 和 Mk3 設備產生的助記詞,其密碼學隨機性 坍縮為一個小的、可搜索的集合。
Mk4、Q 和 Mk5 型號受影響較輕,產生的種子約有 72 位熵,仍遠低於設計所規定的 128 位。
弱種子如何危及比特幣的自托管
使用者可以寫下十二個或二十四個詞,將其存放在安全處,並讓裝置離線數年,但仍持有一個密鑰 攻擊者可透過搜尋備用生成器的狹窄輸出空間來重建。
固件修復僅保護設備在使用者安裝更新後生成的助記詞,因此任何已透過錯誤路徑生成的助記詞都需要完全更換:Coinkite 的建議指示受影響使用者生成全新的助記詞並轉移其資金。
將舊短語導入其他製造商的錢包會帶來相同的弱點。此缺陷源於助記詞的來源,這是一種會隨著恢復詞本身傳播的特性。
| 保管層 | 用戶以為自己正在保障的 | Coldcard 漏洞所暴露的問題 |
|---|---|---|
| 種子生成 | 裝置安全生成的隨機詞語 | 一些種子從出生起就較弱 |
| 離線存儲 | 恢復短語已遠離攻擊者 | 安全存儲無法修復弱熵 |
| 固件更新 | 裝置可進行修補 | 現有的弱種子無法修復 |
| 裝置遷移 | 將短語導入更安全的硬體 | 疲軟隨後出現了恢復的言論 |
| 用戶行為 | 避免釣魚、惡意軟體和洩密 | 即使用戶未操作失當,仍可能產生損失 |
對於部分受影響的所有者而言,設備生成密鑰的瞬間——早於任何充幣到來的數月或數年——已固定了搜索空間,無論所有者事後如何仔細儲存生成的短語。
Coldcard 以其僅支援 Bitcoin 的固件、空氣隔離簽名、雙安全元件、公開原始碼和可重現建置等特性,建立了其聲譽。
重新建置已發布的固件並與分發的二進位檔進行比對,確認使用者運行的代碼與 Coinkite 發布的代碼一致。此一致性僅能證明分發的完整性,而要發現底層設計中的缺陷,則需要對原始碼進行獨立且更深入的審計。
Coinkite 自 2021 年起發布的固件中包含的脆弱路徑,一直持續運行至今年七月披露為止,長達五年期間,原始碼公開但該缺陷未被發現。
Coinkite 的技術筆記指出,先前的審查已確認固件二進位檔中某處存在正確的硬體隨機數生成器,但未確認種子生成例程是否能到達該處。
新增了第二項假設的擁有者
設置了強大且獨特的 BIP-39 助記詞密碼的擁有者 成功抵禦了種子重建攻擊,因為 BIP-39 會將助記詞與包含密碼的鹽值結合來推導錢包種子。
不同的密碼短語會產生不同的錢包,即使底層的詞語相同。
該密碼短語與裝置 PIN 碼分開,後者僅用於解鎖硬體;密碼短語本身參與密鑰的生成,Coinkite 仍建議這些用戶進行遷移。
使用至少 50 次公平、獨立、私密的擲骰子生成種子的所有者屬於第二組,Coinkite 將此組排除於此特定缺陷之外,因為新增外部熵值已使裝置的缺陷生成器不再為唯一輸入。
Xapo 銀行首席資訊安全官安德魯·曼努卡斯在致 CryptoSlate 的備註中描述了這一模式:
這起事件的教訓並非硬體錢包不好,而是集中化才是問題所在。當你的比特幣安全僅依賴於單一設備在單一不可重複的時刻所產生的單一秘密時,你就繼承了該時刻所包含的所有假設。
他補充說,多年來的行業數據顯示,目前大多數損失來自密鑰管理與運營失誤。
關於多重簽名的隨意建議常忽略一個關鍵點:2-of-3 的設定可阻止單一受損密鑰轉移資金,但三個使用相同缺陷實現的密鑰會縮減為單一故障域。
Coldcard 的官方文件指出,單一設備可透過不同的密碼短語產生多個共同簽署者,建立可追溯至單一底層實現的獨立金鑰。
真正的測試從錢包是否使用多重簽名,轉向每個密鑰是由誰生成、使用哪種實現方式,以及使用哪種隨機數來源。
| 設定 | 它增加了什麼 | 這起事件中為何如此重要 | 剩餘的警告 |
|---|---|---|---|
| 僅限裝置生成的種子 | 沒有第二個假設 | 安全性嚴重依賴 Coldcard 的 RNG 路徑 | 若種子可預測,則完全暴露 |
| 強大的 BIP-39 密語 | 獨立秘密 | 單靠弱助記詞是不夠的 | 弱密碼短語仍可能被猜中 |
| 50+ 次私人擲骰 | 外部熵 | 設備 RNG 並非唯一的隨機性來源 | 用戶必須正確生成擲骰結果 |
| 多元多重簽名 | 獨立簽名密鑰 | 一個弱密鑰可能無法達到支出門檻 | 金鑰必須來自獨立來源 |
| 同裝置多重簽名 | 更多金鑰,相同實現 | 看起來沒有真正的獨立會更安全 | 共享的失敗領域保持不變 |
Ledger 的鏡像
Ledger's 可選的恢復服務會使裝置的安全元件 複製並加密錢包的熵值,將結果分割成三個加密片段,並傳送至不同的備份供應商,此過程需要訂閱及在裝置上進行實體確認。
Ledger 版本的邊界問題涉及在用戶每次批准的特定條件下,將秘密資料移出裝置。
Coinkite 的問題出現在更上游:固件在裝置邊界發揮作用之前,就已經削弱了秘密。在兩種情況下,製造商的軟體決定了比特幣自託管真正的安全邊界,無論硬體的行銷語言如何表述。
最初的掃描從約 500 個錢包中提取了約 594 BTC。鏈上研究人員隨後將至少三波可疑交易與該漏洞聯繫起來,總計超過 4,500 個地址,合計近 1,367 BTC,價值當時約 8900 萬美元。
8月3日流傳的報告指出,可能出現第四波攻擊,使總金額逼近1.14億美元。Galaxy Digital的 Alex Thorn警告說,僅憑區塊鏈模式無法確認某些被掃描地址與易受攻擊的Coldcard固件之間的關聯,隨著總金額持續上升,歸因仍屬暫時性。
隨後的 Lookonchain 於 8 月 4 日的更新 引用 Galaxy Research 的數據估計,與 Coldcard 相關的損失可能已達 2,055 BTC,價值約 1.3 億美元,影響超過 7,700 個地址。
TRM Labs發現,基礎設施和運營受損,主要是私鑰和助記詞被盜,導致2026年上半年加密貨幣駭客攻擊中約76%的資金被盜。這些同樣的失敗約佔總事件數的15%。
CertiK 單獨統計指出,在同一時期內,錢包遭入侵是最昂貴的攻擊類別,共計 33 起事件,損失超過 $444 百萬。攻擊者發現,與其針對底層加密技術,不如專注於鑰匙相關的系統與流程更能獲利。
Coinkite 創辦人羅多爾福·諾瓦克公開致歉,表示公司願承擔全部責任,並提供協助提交警方報告、保險索賠和區塊鏈調查。截至 8 月 3 日,賠償並未列於已列出的解決方案中。
一家交易所若遺失客戶資金,有時可動用其為此目的所建立的準備金、保險或資產負債表。而硬體錢包製造商則銷售產品,通常將底層比特幣的保管責任完全交由用戶自行承擔,任何缺陷所引發的責任問題則由用戶與製造商之間自行協商解決。
接下來比特幣自持會發生什麼
一切順利的話,遷移速度將超越任何新一波的出現,錢包製造商將回應以熵值證明、助記詞生成測試,以及更清晰的緊急密鑰輪換工具。
密碼短語、外部骰子熵和妥善分散的多重簽名,從進階技巧轉變為預設指引,業界將此事件視為自託管標準追上自託管行銷的時刻。
然而,未來研究人員可能會在其他模型或設定流程中發現額外的弱種子路徑,而信任度的流失速度可能會快於製造商修補的速度。
恐慌性的遷移會因地址重用錯誤、倉促轉帳,以及針對試圖將資金轉移至安全地點的用戶的新一波錢包支援詐騙,而造成自身損失。
| 情境 | 觸發 | 可能的市場反應 | 這對比特幣自托管意味著什麼 |
|---|---|---|---|
| 看漲情境 | 損失穩定,遷移順利 | 錢包製造商新增熵測試、證明與更清晰的緊急輪換工具 | 自托管從種子詞持有發展為多層故障抵抗 |
| 熊市情況 | 更多弱種子路徑出現 | 用戶恐慌性遷移,詐騙者利用混亂,對硬體錢包的信任下降 | “不是你的密鑰” 被 “誰創建了你的密鑰?” 取代 |
| 行業適應 | 標準圍繞熵、審計和多重簽名多樣性而形成 | 進階操作成為預設錢包使用者體驗 | 自托管變得更堅韌,但更不簡單 |
| 責任缺口持續存在 | 沒有明確的賠償或責任規範形式 | 用戶保持控制權,但需承擔較高的產品缺陷風險 | 硬體錢包的信任成為託管風險分析的一部分 |
持有自己的密鑰 剝奪了交易所凍結提現、再抵押餘額或在客戶資金內破產的權力。
在比特幣自托管中,有一個依賴關係仍然存在:將隨機性轉換為密鑰的設備背後的製造商。
一顆種子,誕生於一家公司的硬體上,在一個不可重複的瞬間,僅在每秒一次的獨立假設背後發揮主權作用。
貼文 Coldcard 危機損失 1.3 億美元——證明如果你信任單一設備來生成密鑰,「不是你的密鑰,就不是你的幣」就毫無意義 首先出現在 CryptoSlate。



