⚠️ Coldcard 用戶因 2021 年的固件漏洞損失數百萬美元 這起比特幣自托管安全事件中,最關鍵的教訓是:硬體錢包的安全性主要取決於種子生成的安全性。 一項與 2021 年發布的 Coldcard 固件版本相關的漏洞,使攻擊者能在無需物理接觸設備、無釣魚攻擊、無惡意軟體的情況下,清空數百個錢包。據報告估計,約有 594 個 bitcoin:native 和超過 1,082 BTC 可能已被盜取,價值約為 3,800 萬至 7,000 萬美元。 該攻擊在 25 至 40 分鐘的短暫窗口內執行,僅影響那些在漏洞期間生成種子的錢包。許多受影響的地址已多年未活動,資金自種子創建以來一直存儲於其中。 根據鏈上分析,攻擊者首先針對餘額最高的錢包,其中包括一筆約 180 萬美元的資金。隨後,攻擊者透過自動化流程掃掠其他易受攻擊的地址,表明其已事先識別出受影響的錢包。 技術原因與特定型號 Coldcard 裝置在生成種子時熵值不足有關,尤其是搭載受影響固件的 Mk3 裝置。該過程未正確使用硬體隨機性,導致生成可預測的種子,進而允許遠端重建私鑰。 Coinkite 建議可能受影響的用戶將資金遷移至使用更新固件創建的新錢包。此事件強化了一項基本安全原則:若種子生成失敗,即使採用如空氣隔離和安全硬體等先進防護措施,其有效性也會大幅降低。


