駭客利用 Coldcard 固件漏洞,從 4,585 個錢包竊取 8900 萬美元的比特幣

iconCryptoBriefing
分享
AI summary icon精華摘要
駭客利用 Coldcard 固件漏洞,自 2026 年 7 月 30 日起從 4,585 個錢包竊取 1,367 BTC(8,900 萬美元)。該漏洞源自 2021 年 3 月的版本,因隨機數生成不良而導致私鑰外洩。Coinkite 於 8 月 1 日發布修補程式,敦促用戶轉移資金。此事件引發關注,正值歐盟即將 finalized MiCA(歐盟加密資產市場法規)以及比特幣 ETF 可能獲批前夕。

冷錢包的本質就在於它是離線的、隔離的、無法存取的。然而,Coldcard 硬體錢包的一個漏洞剛好證明了這個前提有一個註腳。

駭客利用加拿大製造商 Coinkite 生產的 Coldcard 裝置的固件漏洞,在自 2026 年 7 月 30 日起的多次攻擊中,從 4,585 個地址竊取了約 1,367 BTC,價值近 8,900 萬美元。

實際發生了什麼

該漏洞可追溯至2021年3月的一個固件版本,影響Coldcard Mk3的4.0.1至4.1.9版本及更早的發行版。

該缺陷在於這些設備生成錢包種子的方式。由於一個錯誤,熵並未通過硬體隨機數生成器,而是被導向了軟體 RNG。用英文說:用來生成您的私鑰的隨機性遠低於宣稱的水平,使得在不觸碰實體設備的情況下,離線重建密鑰在數學上成為可能。

廣告

第一波攻擊發生於 2026 年 7 月 30 日。大約 594 BTC,當時價值約 3800 萬美元,在不到 30 分鐘內從約 500 個休眠地址中被轉走。這不是緩慢的探測式攻擊,而是一次有協調的全面掃蕩。

到2026年8月初,後續的攻擊波動使總損失達到1,367 BTC,涉及4,585個地址。Galaxy Research追蹤了此事件,並指出攻擊者的策略在每一波中都有所演變,專門為避開追蹤而針對較小餘額進行攻擊。Galaxy Research還評估認為,每一波攻擊很可能均由單一操作者執行。

這裡的休眠地址模式至關重要。多年未移動資金的錢包正被清空,表明攻擊者已預先計算出大量易受攻擊的密鑰,並在進行系統性竊取,而非對即時活動作出反應。

Coinkite 的回應及受影響對象

Coinkite 於 2026 年 8 月 1 日發布安全警告並推出修復後的固件,約在第一波攻擊開始後兩天。

公司建議使用者,若其助記詞是在受影響的固件版本中生成的,應立即將資金遷移至新的助記詞,除非他們已透過獨立來源補充錢包的熵值,或使用了強大的 BIP-39 密語。BIP-39 密語會在標準的 24 個單詞助記詞之上額外增加第 25 個單詞,一個強大的密語即使在熵值降低的缺陷下,也能顯著增加離線密鑰重建的難度。

Coinkite 確認其產品線中的其他幾款產品,包括 TAPSIGNER、OPENDIME 和 SATSCARD,均未受到此漏洞影響。此次攻擊的影響範圍僅限於相關的固件版本。

這對自持保管意味著什麼

此事件使自託管的敘述變得複雜,但並未完全推翻它。Coldcard 漏洞所展現的是,硬體錢包具有其自身的風險類別,特別是固件完整性和供應鏈信任,這些風險同樣可能造成災難性後果。

攻擊後的報告顯示,一些用戶已開始將比特幣轉回中心化交易所,並在短期內將其視為更安全的選擇。

對於持有比特幣冷儲存的投資者而言,當前的實際問題包括:生成助記詞時使用的固件版本是哪一個、是否使用了獨立的熵源或 BIP-39 密碼短語,以及是否已遷移至已修補固件的新助記詞。運行未受影響固件或已補充強密碼短語的設備並不在攻擊者的目標範圍內。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露