Coldcard漏洞致7000万美元比特币被盗:安全警报拉响

比特币 2026-08-01 06:03:27
核心提要:一起针对Coldcard硬件钱包的严重漏洞事件导致超7000万美元比特币被窃,攻击者利用固件缺陷预测种子并暴力破解私钥。相关调查已锁定关键交易模式,并警示用户尽快迁移资产。

Coldcard固件缺陷引发大规模比特币盗取事件

一场波及比特币生态系统的重大安全危机浮出水面,攻击者通过利用Coldcard硬件钱包中的固件漏洞,成功盗取价值逾7000万美元的比特币。调查显示,此次攻击依托一家行业头部区块链服务提供商的付费接口实施,暴露出底层基础设施在防范非法资金归集方面的薄弱环节。

异常资金归集行为触发技术团队深度追踪

支付科技企业Block的工程师克莱·加勒特指出,在监测到一系列高度规律化的比特币转账后,其团队迅速联动一家知名区块链服务提供商展开溯源分析。加勒特揭示,攻击者在集中资金过程中展现出一种可复现的操作特征,表明其具备持续访问特定查询功能的能力。

该特征指向一个核心结论:攻击者拥有该平台的付费账户权限,从而得以在资金聚合阶段频繁检索源地址信息,并执行自动化操作。目前,执法机构已介入调查,相关数据正被用于追踪资金流向。

加勒特进一步说明:“攻击者利用受信任的区块链服务提供商账户,在归集期间系统性地查询原始来源地址,这一行为已被确认属实,且已通报司法部门。”

出于调查需要,涉事区块链服务公司的名称暂未披露。然而,此类平台是否在无意中成为大规模数字资产非法转移的通道,正引发业界广泛讨论。

专注于数字资产研究的Galaxy Digital亦参与评估,其团队指出,尽管攻击者的资金调度方式具有辨识度,但尚未能揭示具体入侵路径。他们强调:“这些操作序列显示出自同一实体之手,但其表现形式与合法用户自主转移无异,无法直接反推攻击手段。”

基于此,研究人员建议所有用户将资金从单签名Coldcard地址转移至多签或托管型安全方案,以降低潜在风险。

固件设计缺陷暴露冷钱包安全短板

Coldcard制造商Coinkite披露,此次事件源于Coldcard Mk3设备在2021年3月发布的4.0.1版本中引入的一项关键缺陷。该问题出现在种子生成环节,系统错误地采用基于软件的伪随机数生成器(PRNG),而非依赖物理噪声的真随机数生成机制。

这一偏差使得攻击者可在已知部分输入的情况下,逆向推算出完整种子密钥,尤其对未启用掷骰子熵或强密码短语保护的用户构成极高威胁。

最初,Coinkite仅承认特定型号存在风险。但在后续多起类似案件被确认后,公司更新声明,确认所有Coldcard系列产品均受此漏洞影响。目前,官方已发布固件更新补丁,并敦促用户立即迁移资产。

设备/版本    漏洞    风险
Coldcard Mk3 (v4.0.1+)    种子生成中的PRNG漏洞    高
其他Coldcard型号    类似漏洞    高

安全警告仍在持续,更多钱包可能仍处于暴露状态。技术专家正全面评估此次事件的影响范围。截至目前,已有至少7000万美元比特币从受损钱包中被转移。

伪随机数生成器:算法生成的“假随机”

一种由初始种子决定、通过数学公式生成看似随机实则可预测数值序列的软件方法。其安全性远低于依赖不可控物理过程(如电子噪声)生成的真随机数。

Coinkite公司背景与业务定位

Coinkite是一家源自加拿大的专业比特币安全解决方案提供商,核心产品为Coldcard系列冷存储硬件钱包。该类产品广泛应用于加密资产的离线保管场景,旨在为用户提供抵御网络攻击的物理级防护。

上一篇 比特币失守6.3万关口,科技股疲软拖累市...
下一篇 FET代币迎关键节点:AI+区块链融合引...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U