
比特幣的硬體錢包生態正面臨一個罕見且危險的時刻。Coldcard 的製造商已確認,一項仍在積極竊取特定裝置資金的漏洞,已導致約 $114 百萬的損失,且截至週二,該缺陷仍未修復。根據 the original report,該公司已通知用戶立即將比特幣轉移出有漏洞的硬體裝置。
在冷錢包用戶持續數週的擔憂升級後,此警告終於發布。此漏洞似乎針對特定的固件版本和硬體配置,繞過了使硬體錢包成為自託管核心的正常安全檢查。與釣魚攻擊或助記詞洩露不同,這是一種對裝置層的直接入侵,使得「將私鑰保持離線」的預設建議變得較不可靠。此漏洞可能與固件相關,這解釋了為何部分裝置未受影響,而其他裝置卻被盜取資金。
規模與沉默
比特幣安全社群經常在論壇和社交媒體上發聲,此次回應中混合了警覺與務實的態度。長期使用 Coldcard 的用戶分享了餘額被清空的經歷,而其他人則討論該設備的開源固件是否本可更早發現此漏洞。Coldcard 尚未公開說明哪些型號存在漏洞、攻擊如何進行,或是否會立即推出修復方案。這種保密行為很可能出於運營考量:公開技術細節可能為攻擊者提供模板。然而,這也讓用戶處於焦慮不安的不確定狀態中。
多年來,Coldcard 一直是比特幣極端主義者的首選,因其空氣隔離設計和僅支援比特幣的固件而受到推崇。該設備曾被宣傳為最偏執持有者的堡壘。如今,這座堡壘出現了裂縫,而製造商對修補時間表的沉默,則引發了猜測,認為根本原因可能根深蒂固,或許與供應鏈漏洞或數月前固件更新時引入的缺陷有關。
一個更廣泛的自託管困境
硬體錢包的漏洞並非新鮮事——過往事件曾影響到 Ledger 和 Trezor 的設備——但此次的規模值得注意。Coldcard 的情況突顯了一種持續存在的張力:自保管被廣泛宣傳為對抗交易所風險的解方,然而它卻將技術責任集中於單一用戶身上,而這些用戶可能缺乏評估設備完整性的專業知識。業界長期假設,經過妥善製造且保持更新的硬體錢包能抵禦遠端攻擊,但這一假設如今正受到嚴重挑戰。
立即將資金轉移至另一個錢包(通常是智慧型手機上的熱錢包),會引入另一組風險。逃離受損硬體裝置的使用者,可能會將私鑰暴露於較不安全的環境中。這是在已確認的威脅與不確定的威脅之間的權衡,安全專業人員將根據一般持有人難以評估的因素來做出判斷。
尚不確定的事項
目前尚不清楚此漏洞是否可遠端觸發、需要實體存取,或利用交易簽署時所用附屬軟體的弱點。資訊不明確使用戶難以採取有效的防禦措施。若硬體的啟動載入程式層級已遭入侵,即使更新韌體也可能不足,除非完全轉移資金。Coldcard 需在威脅被控制後發布一份全面的技術回顧報告——而目前看來,這可能還需數日或數週的時間。
受影響用戶能否透過鏈上追蹤或法律干預追回部分被盜資金,仍是一個未解的問題。比特幣的透明帳本有助於追蹤資金流向,但偽匿名性使得執法困難。歷史上,硬體錢包遭攻擊的個別受害者很少能獲得賠償。硬體錢包銷售的整體影響,特別是在比特幣原生用戶群體中,可能完全取決於 Coldcard 的回應速度。
製造商的訊息很直接,儘管對細節的沉默令人費解:如果您擁有這些易受攻擊的設備之一,請假設它已被入侵,並在您成為這不斷增加的損失名單中的下一個案例之前,將您的比特幣轉移。

