「Coldcard 盜竊事件全解析:早在 2021 年就已註定被盜」 1️⃣ 盜竊時間線梳理: 2021 年 3 月,Coldcard 固件更新,埋下隨機數缺陷 2026 年 7 月 30 日凌晨,攻擊者在 40 分鐘內清空一千多個錢包,盜走超過 1000 BTC 當天社區開始發現異常,Coinkite 當夜發出公告警告 之後幾天陸續出現第二波、第三波攻擊,累計被盜金額目前已超過 1300 BTC,近九千萬美元 2️⃣ 被盜原因: 冷錢包最核心的東西就是 12 或 24 個單詞的助記詞 正常情況下,生成這串單詞時會使用真正的隨機數,可能性多到像宇宙中的星星一樣,根本無法猜出 但 Coldcard 從 2021 年開始出問題: 它本應使用晶片內的真實隨機數生成器,卻因一處配置錯誤,導致產生了一個極弱的偽隨機數 這個偽隨機數僅依賴設備自身的編號和內部計時器,範圍極小,電腦完全可以逐一嘗試 黑客正是這樣做的:先計算出所有可能的弱密鑰,再於區塊鏈上查詢哪些地址有資金,發現後立即轉走 又他媽吃飽了…


