Coldcard钱包漏洞致超1.3亿美元比特币风险暴露,7300个钱包受影响
2026-08-06 01:32 loading...
Galaxy Research 揭示:Coldcard 硬件钱包漏洞致超 1.3 亿美元比特币被盗
Galaxy Research 披露,至少 15 个不同的攻击者正在积极利用 Coldcard 部分硬件钱包中的一个严重漏洞,导致超过 1.3 亿美元的比特币被盗。此次攻击已波及超过 7300 个钱包,安全专家警告称,由于该漏洞仍在被利用,持续风险依然存在。
攻击范围与方法
Coldcard 是由 Coinkite 公司设计、用于安全存储比特币的硬件钱包。其固件存在缺陷,导致钱包私钥生成过程被削弱。研究人员指出,该漏洞使攻击者能够识别并锁定暴露在比特币公共区块链上的钱包地址。随后,黑客利用暴力破解方法重建私钥,进而盗取资金。
经查明,根本原因是某些 Coldcard 固件版本中的软件错误。受影响的固件未能使用真正的随机数生成器来生成钱包种子,而是依赖 MicroPython 的软件回退机制,显著降低了所创建种子短语的熵值。
由于该漏洞已广为人知,任何具备足够技术能力的攻击者都能加以利用,从而进一步扩大了威胁范围。受害者既包括近期持有者也包括长期持有比特币的用户,其中部分用户可能尚未意识到自己的钱包仍处于危险之中。
小词典: 在密码学中,“熵”指安全加密过程所需的随机性和不可预测性。熵值越高,密钥越强、越安全;熵值降低则使密钥更容易被攻击者猜测或通过暴力破解获取。
受影响的 Coldcard 设备型号及影响
Coinkite 估计,Coldcard Mk2 和 Mk3 设备在生成种子时仅提供 40 比特的熵,远低于行业目标的 128 比特。较新的 Coldcard Mk4 型号据称将熵值提升至 72 比特,但仍未达到公司预期的安全阈值。
具体数据如下:Mk2 / Mk3 型号报告的熵值为 40 比特,公司安全目标为 128 比特;Mk4 型号报告的熵值为 72 比特,公司安全目标为 128 比特。
由于这些漏洞,攻击者能够锁定数千个钱包并盗取大量比特币。Galaxy Research 已收到数十名受害者的报告,但实际受影响的钱包数量可能远高于此。
Coinkite 的回应与持续威胁
Coinkite 联合创始人 Rodolfo Novak 公开就固件缺陷致歉,承认公司责任,并告知用户已针对所有受影响的钱包型号和固件版本发布了热修复补丁。7 月 31 日,Novak 直接向 Coldcard 用户发表讲话,重申了公司解决问题的承诺。
Rodolfo Novak 表示,Coinkite 对固件漏洞承担全部责任,并已发布紧急更新,但他警告称,对于尚未将比特币迁移至未受影响的新钱包的用户,“威胁依然活跃”。
强烈建议在受影响的固件版本上生成种子的用户立即转移资金,因为这些易受攻击的钱包在区块链上仍然可见,且攻击者仍可访问。截至目前,攻击者的身份尚不明确。
给用户的未来防范建议
专家强调,应仅在安全且已更新的硬件上生成钱包种子,以将风险降至最低。Galaxy Research 和 Coinkite 均建议,将任何存储在受影响钱包中的比特币尽快转移至由已安装最新固件更新的设备所生成的新安全钱包中。
在资金转移到由安全、已修补固件生成种子的钱包之前,Coldcard 用户将持续面临风险。
由于该问题仍然活跃且在技术上可被利用,延迟采取行动的用户可能继续面临被盗风险。Coinkite 及钱包安全研究人员呼吁用户保持警惕并迅速采取行动,以减轻持续的风险暴露。
相关阅读
-
黄金单日飙升1.3万亿美元,比特币却停滞在6.4万美元矿业头条 2026-08-06 01:32
-
Coldcard钱包遭黑客攻击,比特币交易池波澜再起矿业头条 2026-08-06 01:32
-
以太坊价格能否突破2000美元?EIP-8361讨论仍在继续区块链 2026-08-05 22:39
-
以太坊基金会资助WEBCAT,强化钱包与DApp前端安全区块链 2026-08-05 22:39
-
币安对RedotPay提起4.72亿美元诉讼矿业头条 2026-08-05 22:12
-
Coldcard攻击是否意味着所有硬件钱包都已不安全?矿业头条 2026-08-05 22:11
-
Circle 2026年第二季度营收达7.01亿美元,USDC交易量突破148亿美元矿业头条 2026-08-05 22:11
-
若美伊霍尔木兹协议缓解市场担忧,比特币价格能否重回65000美元?矿业头条 2026-08-05 22:11
-
Coldcard漏洞对加拿大持有者打击最大矿业头条 2026-08-05 22:11
-
BitGo将74亿美元WBTC从LayerZero迁移至Chainlink…矿业头条 2026-08-05 22:11