HomeZ - 横幅首页 itaColdcard 钱包遭遇安全漏洞,7,300 台设备共被盗走 1.3 亿美元的比特币

Coldcard 钱包遭遇安全漏洞,7,300 台设备共被盗走 1.3 亿美元的比特币

一款旨在将比特币离线保存、远离黑客的硬件钱包,却反而成为 2026 年最昂贵加密货币盗窃案之一的中心。根据追踪事件后果的区块链调查人员的说法,与在 2021 年 3 月悄然引入的固件缺陷相关的 Coldcard 钱包漏洞,已经从数千个号称安全的设备中盗走了超过 1.3 亿美元的比特币。

要点速览

  • 2021 年 3 月出现的固件缺陷削弱了 Coldcard 硬件钱包中助记词种子的随机性,将加密密钥强度从 128 位削弱到仅 40 位。
  • 至少有7,300 个钱包在至少三轮已记录的攻击浪潮中被掏空,比特币总损失现已超过 1.3 亿美元。
  • 区块链分析公司 TRM Labs 将相关活动追踪到至少 15 个不同的威胁行为者,其中一些很可能是机会主义的模仿者。
  • 据 CertiK 称,被盗资金已通过包括 WasabiTornado Cash 在内的隐私工具进行转移。
  • Coldcard 的制造商 Coinkite 已敦促受影响用户更新固件并迁移到全新的助记词种子——不过专家表示,更安全的做法是彻底更换硬件。

Coldcard 钱包漏洞的根源:固件层面的安全缺陷

问题可以追溯到一行代码。安全研究人员 Block 在审查该缺陷时发现,2021 年 3 月发布的某个固件版本,将助记词种子的生成过程从设备专用的硬件随机数芯片,改为通过一个可预测的软件随机数生成器来完成。正是这一处缺陷,留下了一个有限且可猜测的密钥池——攻击者只要拥有足够的算力,就可以在完全离线的情况下复现这些密钥,而无需接触受害者的设备。

实际影响极具破坏性。根据事件报道中引用的安全评估,本应是安全的 128 位加密密钥,实际上只剩下 40 位的真实熵值。这一差距让了解该缺陷的人可以对受影响钱包实施暴力破解。黑客并不是闯入一个金库——而是学会了如何从零开始制作一把匹配的钥匙。

Coldcard 背后的公司 Coinkite 发布了公告,承认助记词生成存在弱点,并在随后几天内不断更新,敦促受影响设备的持有者更新固件,并将资金迁移到新生成的助记词种子上。

多轮攻击浪潮下的大规模盗窃

Coldcard 钱包漏洞并非一蹴而就——它是在不断升级的攻击浪潮中逐步展开的,而且攻击手法也愈发复杂。Galaxy Digital 的研究团队证实,至少有三轮独立的攻击行动,从7,300 个被攻破的钱包中盗走了加密货币,并有迹象表明第四轮攻击浪潮仍在进行中。

每一轮攻击的规模本身就说明了问题。首轮攻击出现在 7 月 30 日前后,在短短 41 分钟内,从 1,196 个地址中席卷了约 1,083 枚比特币——几乎是每位受害者损失一整枚币。到了第三轮,攻击者开始清空仅持有几千美元的小额钱包,从 1,912 个地址中盗走约 208 枚比特币,并将资金分散到多个不同的目标地址,而不是集中到少数几个收款钱包,从而让资金流向更难被追踪。

7 月 31 日首次确认的一起重大攻破事件中,594 枚比特币被盗,当时价值约 3,800 万美元,这一事件帮助拉响了更大范围的警报。Galaxy Research 随后证实,累计损失已攀升至 1,596 枚比特币,价值超过 1 亿美元,之后 Galaxy Digital 与加密监控公司 Elliptic 的独立估算又将总额推高至 1.3 亿美元以上——Elliptic 联合创始人 Tom Robinson 表示这一数字大致准确。

至少 15 个威胁行为者,第四轮攻击可能正在酝酿

为什么攻击者数量在这里如此重要?因为这决定了漏洞被利用会多快结束——或者是否会结束。TRM Labs 的分析发现,不同攻击浪潮在手法上存在差异,这表明至少有15 个独立的威胁行为者参与,而非一个统一协调的团伙。TRM Labs 指出,尽管各轮攻击战术不断变化,但大部分被盗加密货币仍集中在数量有限的攻击者控制地址中。

CertiK 分析师认为,一些较小且更近期的交易甚至可能并非来自最初的攻击者。“我们认为这可能是一个规模较小的利用者。在最初的攻击之后,很可能出现了几个模仿者。”一位 CertiK 代表表示。Dragonfly 管理合伙人 Haseeb Qureshi 补充了一个引人注目的细节:某些 AI 模型在不到 20 分钟内就识别出了底层弱点,他估算,大约花费两美元的 AI 辅助安全测试本可以在事发前就发现——甚至阻止——整个漏洞。

Coldcard 钱包漏洞如今已跻身 2026 年记录在案的第三大加密货币盗窃案。在这一年中,针对加密公司发起的攻击已超过 200 起,合计损失超过 9.5 亿美元,据 TRM Labs 统计。

被盗资金被导入隐私协议

一旦币被转移,接下来的问题就是它们去了哪里。CertiK 对受损资产的追踪发现,一种名为 Wasabi 的比特币隐私增强协议收到了约 64 枚比特币,当时价值 417 万美元左右;同时,约 200 枚以太币(价值约 38 万美元)被导入了 Tornado Cash,这是一项长期与洗白被盗加密货币相关联的以太坊混币服务。

这些隐私工具并不会将交易从区块链上抹去,但确实会让调查人员更难追踪资金最终兑现的去向。比特币和以太坊两种混币服务的同时使用,表明攻击者在多个链上多样化其洗钱手段,而不是依赖单一的混淆路径。

比特币网络的反应以及受影响用户应采取的措施

这次漏洞不仅转移了资金——也撼动了整个网络。区块链情报提供商 Glassnode 记录到比特币活跃地址激增,在漏洞发生后的几天里,日交易量攀升至约 98 万笔,达到自 2024 年 12 月以来链上活动的最高水平。

Glassnode 对这一激增的定性非常谨慎:这并不是看涨交易。“这是一次操作安全响应,而不是市场信心的变化。”该分析公司如此形容这次跳升。此前长期休眠的比特币持仓——价值几乎是原始盗窃规模的 200 倍——突然变得活跃,这清楚地表明,整个网络的持币者正在争相将资金转移到更安全的存储方式,而不是在对价格动量做出反应。

Coldcard 持有者现在应该怎么做

安全专业人士对仅靠固件补丁的局限性态度直言不讳。网络安全专家警告称,仅仅更新固件不足以保护那些已经在受影响设备上初始化过的钱包。他们的建议是:在安全硬件上生成一个全新的钱包,并立即转移所有资产,而不是指望一次更新就能事后修复可能已经泄露的助记词种子。

在类似 Jonathan Goodman 的经历面前,这一警告更显分量。他表示,尽管自己遵循了所有推荐的安全措施,仍然从 Coldcard 钱包中损失了 160 万美元。“也许最难接受的是,我做的一切都是对的。”Goodman 写道,他从未分享过自己的助记词,从未将设备连接到互联网,并将所有东西存放在多个保险箱和保险柜中。“这一切都没用,”他说,“只因为最初生成助记词的那块硬件,在 2021 年的代码中有一行存在漏洞。”

这就是 Coldcard 钱包漏洞带来的令人不安的教训:即便个人安全实践做到完美,也无法弥补埋藏在硬件内部、在多年后才被发现的缺陷。

常见问题

是什么导致了 Coldcard 硬件钱包漏洞?

2021 年 3 月引入的固件漏洞降低了助记词生成过程中的随机性,将加密密钥强度从 128 位削弱到 40 位,从而使攻击者能够对受影响钱包实施暴力破解。

有多少 Coldcard 钱包在此次漏洞中被攻破?

至少有 7,300 个钱包在至少三轮已记录的攻击浪潮中被攻破,并有迹象表明第四轮攻击仍在进行中。

在 Coldcard 漏洞中被盗的比特币总价值是多少?

被盗比特币总额超过 1.3 亿美元,使其成为 2026 年记录在案的第三大加密货币盗窃案。

如果 Coldcard 钱包受到影响,用户应该怎么做?

安全专家建议彻底更换受损设备,使用新硬件生成全新的助记词种子,然后转移所有资产,因为仅靠固件更新无法保证修复之前在存在漏洞的固件上初始化的钱包。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”是什么导致了 Coldcard 硬件钱包漏洞?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”2021 年 3 月引入的固件漏洞降低了助记词生成过程中的随机性,将加密密钥强度从 128 位削弱到 40 位,从而使攻击者能够对受影响钱包实施暴力破解。”}},{“@type”:”Question”,”name”:”有多少 Coldcard 钱包在此次漏洞中被攻破?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”至少有 7,300 个钱包在至少三轮已记录的攻击浪潮中被攻破,并有迹象表明第四轮攻击仍在进行中。”}},{“@type”:”Question”,”name”:”在 Coldcard 漏洞中被盗的比特币总价值是多少?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”被盗比特币总额超过 1.3 亿美元,使其成为 2026 年记录在案的第三大加密货币盗窃案。”}},{“@type”:”Question”,”name”:”如果 Coldcard 钱包受到影响,用户应该怎么做?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”安全专家建议彻底更换受损设备,使用新硬件生成全新的助记词种子,然后转移所有资产,因为仅靠固件更新无法保证修复之前在存在漏洞的固件上初始化的钱包。”}}]}

本文在人工智能协助下完成,并由编辑团队进行审核。

Satoshi Voice
本文在人工智能的支持下完成,并由我们的记者团队审核,以确保准确性和质量。
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST