🔐 漏洞: ⚠️ Coldcard 漏洞導致約 594 BTC 從硬體錢包中被盜 某些 Coldcard 硬體錢包的安全漏洞,使攻擊者在短短 25 分鐘內,從約 500 個錢包中竊取了 594 個比特幣原生資產,價值約 3800 萬美元。 該問題可追溯至 2021 年 3 月發布的固件 4.0.0。根據安全研究發現,部分受影響的設備,尤其是搭載該固件後續版本的 Mk3 型號,在生成恢復助記詞時未能正確使用硬體隨機數生成器。 相反,這些設備可能轉而使用基於軟體的密鑰生成過程,並依賴芯片中的非保密數據。這大幅降低了助記詞的熵值,使攻擊者能夠在無需物理接觸設備的情況下遠程重建私鑰。 攻擊者專注於單簽名錢包,包括一些多年未動用的地址,並在數分鐘內完成資金轉移,隨後將大部分盜取的比特幣集中至單一地址。 Coldcard 的開發商 Coinkite 已發布安全警報,建議曾在受影響設備上生成助記詞的用戶,將資金遷移至使用更新固件創建的新錢包。公司亦指出,在初始設置時使用額外的骰子或強密碼,可降低暴露風險。 此事件強化了硬體錢包安全的一項關鍵原則:若助記詞生成失敗,即使是最先進的防護措施也會大幅失效。


