⚠️ 2021 年固件漏洞導致 Coldcard 用戶損失數百萬美元 一宗涉及比特幣的最嚴重自保管安全事件揭示了一個關鍵教訓:硬體錢包的安全性首要取決於助記詞生成過程的安全性。 與 2021 年發布的固件版本相關的 Coldcard 漏洞,允許攻擊者在無需物理接觸、釣魚或惡意軟體的情況下清空數百個錢包。據報告估計,約有 594 BTC 至超過 1,082 比特幣被盜,潛在損失約為 3,800 萬至 7,000 萬美元。 這次攻擊在約 25 至 40 分鐘的短暫時間內發生,針對的是在易受攻擊的固件時期生成助記詞的錢包。許多受影響的地址多年來一直處於不活動狀態,資金自受損助記詞創建以來便一直存儲於此。 根據鏈上分析,攻擊者似乎優先針對高價值錢包,其中包括一個持有約 180 萬美元的錢包。隨後,攻擊擴展為自動化掃描其他易受攻擊的地址,表明攻擊者此前已識別出受影響的錢包。 根本原因與某些 Coldcard 型號(特別是使用受影響固件版本的 Mk3 設備)在助記詞生成過程中熵值不足有關。該過程未能正確依賴硬體隨機性,而是產生了可預測的助記詞,使攻擊者能夠遠程重建私鑰。 Coinkite 建議可能受影響的用戶將資金遷移至使用更新固件生成的新錢包。此事件重申了一項基本安全原則:若助記詞生成失敗,即使具備空氣隔離設計和安全硬體等強力防護措施,也無法完全保護用戶資金。


