硬體錢包本應是加密貨幣安全的黃金標準。其核心宣傳很簡單:將您的私鑰離線儲存,遠離駭客、遠離交易所、遠離任何與互聯網連接的裝置。然而,對於某些 Coldcard Mk3 裝置的擁有者來說,這一宣傳卻附帶了一個極其昂貴的註腳。
根據 Galaxy Research 的數據,2026 年 7 月 30 日,攻擊者在約 41 分鐘內從 1,196 個錢包中盜取了 1,082.65 BTC,價值約 7,020 萬美元。此次攻擊發生在 Coinkite(Coldcard 背後的公司)公開披露該設備固件中一個關鍵漏洞前僅 30 小時。
出了什麼問題,以及為何這很重要
漏洞位於 Coldcard Mk3 固件版本 4.0.1 至 5.0.3 中嵌入的隨機數生成器(RNG)中。
這就是為何這是一個嚴重的問題。當您設置硬體錢包時,設備會生成一個恢復密鑰,本質上是從一串隨機數字派生出的主密碼。如果這些數字並非真正隨機,則密鑰將變得可預測。一個可預測的密鑰意味著,知道該模式的攻擊者無需接觸您的設備,即可計算出您的私鑰。
Block 的工程團隊獨立識別了 RNG 缺陷的根本原因,並在 Coinkite 發布安全公告的同一天發布了詳細報告。兩份披露均於 2026 年 7 月 30 日發布,而當天錢包已空無一物。
Coinkite 明確表示,此漏洞並未影響所有 Coldcard 裝置,僅影響運行特定被入侵固件版本的裝置。公司敦促所有受影響的用戶立即生成全新的恢復助記詞並轉移資金。
攻擊是如何發生的
排水的效率令人矚目。在 41 分鐘內掃蕩了 1,196 個錢包,涉及超過 7,000 萬美元的比特幣,這並非人工操作。這需要自動化、事先偵察以及預先建立的易受攻擊地址列表。
鏈上數據顯示,攻擊發生前,這些源錢包已長期處於休眠狀態。這一細節至關重要,表明受影響的用戶是長期持有者,他們多年前就設置了 Coldcard 裝置,之後從未移動過資金,很可能因為他們相信硬體能確保資金安全。
攻擊開始後,被盜資金迅速集中到較少的地址。Galaxy 的研究指出,有一個特定地址收到了約 594 BTC 的資金轉移。
30 小時的窗口期及其含義
這段時間點是這個故事中最令人不安的部分。錢包在 Coinkite 公開披露前約 30 小時被清空。這一時間差引發了安全界將長期探討的問題:誰知道這個漏洞,以及何時知道的?
攻擊者可能獨立發現了 RNG 的缺陷,並在 Coinkite 或 Block 發布其發現之前採取了行動。Coinkite 和 Galaxy 均未在披露過程中指稱任何不當行為。Coinkite 的公告並未對攻擊者是否事先知情作出任何聲明,該公司主要在公開溝通中敦促用戶立即採取行動、生成新的種子,並確認其設備運行的固件版本。
這對硬體錢包用戶意味著什麼
對於任何在硬體錢包中持有加密貨幣的人來說,最直接的重點很明確:固件版本並非僅是外觀更新。隨機數生成器(RNG)的缺陷是此領域中最接近災難性漏洞的問題,因為它動搖了密鑰生成的根本基礎。任何硬體錢包用戶都應了解自己正在運行的固件版本,並確認其設備製造商未發布任何安全警告。
7020 萬美元資金被抽走的速度與規模,也反映了攻擊者的專業程度。執行此次攻擊者具備利用隨機數生成器漏洞的技術深度、能夠同時自動化掃掠近 1,200 個錢包的基礎設施,並在公開披露前於狹窄的時間窗口內完成操作,展現出高度的運營紀律性。

