硬體錢包產業一直以一個簡單的承諾建立聲譽:將您的比特幣離線儲存,以確保安全。然而,這個承諾在 2026 年 7 月 30 日遭受嚴重打擊,當時攻擊者開始利用 Coinkite 的 Coldcard 硬體錢包中的漏洞,最終從超過 5,200 個地址竊取了約 1,816 比特幣(約 1.14 億美元)。一些估計顯示,隨著資金持續被轉移,總損失可能超過 1.3 億美元。
該漏洞可追溯至 Coinkite 於 2021 年 3 月發布的固件版本 4.0.1。此缺陷影響了生成錢包種子時使用的隨機性,而錢包種子是從中派生比特幣錢包所有私鑰的主密鑰。理想情況下,密鑰強度應為 128 位熵,但在受影響的設備中,該值最低降至 40 位。在 40 位熵的情況下,使用現代硬體進行暴力破解攻擊已具備計算可行性。
截至八月初,Galaxy Research 評估損失約為 1,367 BTC,涉及 4,585 個地址。隨著攻擊者在後續攻擊中持續掃盪易受攻擊的錢包,這一數字上升至 1,816 BTC,涉及超過 5,200 個地址。這一進展至關重要,因為它表明此次漏洞利用並非一次性搶劫,而是一場針對所有植入有缺陷固件錢包的系統性、持續性行動。
Coinkite 尚未發布具體的損失估計。公司表示,將在評估設備受損及對用戶影響的完整範圍前進行事後分析。
諷刺的是,此漏洞的利用無需任何網際網路連線即可成功。漏洞存在於固件的金鑰生成邏輯中。任何使用受損版本固件生成的錢包,從創建那一刻起即存在風險,無論事後所有者如何小心保護實體裝置。
Galaxy Research 的分析師指出,此漏洞可能加速向受監管的比特幣投資工具轉移。ETF 提供商依賴於受監管的機構託管人,這些託管人具備保險機制和安全審計,而個體硬體錢包使用者無法複製這些條件。
對於目前在任何硬體錢包中持有比特幣的投資者而言,當務之急是進行驗證。如果設備是使用 Coldcard 固件版本 4.0.1 生成的種子,建議作為預防措施,將資金轉移至另一台經過驗證的設備所生成的錢包中。在 Coinkite 發布官方事後分析之前等待行動,是一種風險評估,而在持續掃款的情況下,許多持倉者可能不願冒此風險。

