Coldcard漏洞致超1000枚比特币被盗,安全警钟敲响

比特币 2026-08-01 22:05:08
核心提要:Coinkite旗下Coldcard系列硬件钱包因种子生成环节存在漏洞,导致逾1000枚比特币在短时间内被清空,价值约7020万美元。研究机构指出,攻击模式高度集中,但实际损失可能更高,且未来风险持续存在。

多款Coldcard设备受种子生成缺陷波及,巨额比特币遭劫

一项针对Coldcard硬件钱包的深度追踪揭示,因种子短语生成机制存在可预测性缺陷,已造成超过1082枚比特币(约合7020万美元)从1196个地址中被转移。此次事件的核心时间窗口集中在UTC时间01:10:20至01:51:26之间的41分钟内,交易行为呈现出高度一致的清空特征,表明系由单一攻击者操控。然而,由于链上转账难以区分合法授权与非法盗取,当前统计可能未涵盖全部受损钱包。

受影响型号与固件版本范围扩大,用户需立即迁移资产

最初仅涉及Coldcard Mk3搭载固件4.0.1及后续版本的警告,现已扩展至Mk4、Mk5以及Coldcard Q等多个型号的部分固件版本。问题根源在于种子短语生成过程中的随机性不足,使攻击者可通过逆向推导重建私钥。值得注意的是,仅更新固件无法修复已泄露种子对应的资产,因为原始密钥并未改变。Coinkite已发布紧急补丁,并要求用户在安装新固件后创建全新种子,将资金转入新地址,避免回迁旧配置。

安全操作建议:迁移前应进行小额验证

为确保新钱包功能正常,用户应在正式转移前通过小额交易测试收发能力。同时,建议在完成迁移前保留旧备份,以防意外发生。该流程强调,仅依赖固件更新不足以保障资产安全,部分用户甚至需考虑更换整个种子短语。

制造商承认责任,AI辅助审查或成新趋势

Coinkite首席执行官Rodolfo Novak公开致歉,承认公司内部质量控制流程未能及时发现该漏洞。他坦言,此次事件暴露了自托管产品在依赖第三方固件安全性方面的深层风险。尽管设备物理安全,但若种子生成算法存在缺陷,仍可能导致私钥被重构。Novak进一步指出,人工智能驱动的自动化代码分析工具可能已在漏洞发现中发挥关键作用,标志着安全检测进入“新范式”。

技术风险取代中心化风险,用户需承担更多防护责任

此次攻击凸显出自托管虽规避了交易所对手方风险,却引入了更隐蔽的技术隐患。包括固件缺陷、供应链投毒、备份管理失误及恢复短语生成错误在内的多重风险,均可能威胁资产安全。尤其棘手的是,比特币链上无法识别转账是否为自愿行为,使得受害者难以界定自身是否已暴露。即使账户余额未变,使用受影响固件生成的种子也应视为潜在风险源。延迟迁移可能导致未来遭受非典型攻击模式的侵袭。

对于Coinkite而言,此次事件带来的不仅是短期修复成本,更是长期信誉与客户信任的挑战。外界期待其披露漏洞细节、明确影响范围,并建立更严格的固件审核机制。此外,是否启动赔偿计划,也将成为衡量企业责任的重要指标。

上一篇 以太坊逼近1930美元关键位,2000美...
下一篇 Coldcard漏洞事件波及超千地址,比...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U