

一项针对Coldcard硬件钱包的深度扫描揭示了严重安全隐患,攻击者利用长期未修复的固件缺陷,在短短41分钟内从1,196个设备中窃取了1,082.65枚比特币,总值逾7000万美元。该事件由Galaxy Research与Block联合披露,凸显即便离线存储也面临系统性威胁。
漏洞起源于2021年3月的一次固件变更,原应依赖硬件随机数生成器的种子创建流程被替换为一个可预测的备用路径。这一设计缺陷使得Mk3型号的有效安全性降至约40位,后续受影响型号则约为72位,远低于预期安全标准。攻击者无需物理接触设备即可完成交易广播,且部分区块无明确转账记录,表明其采用批量注入策略。
截至8月1日,所有被盗资产仍停留在四个地址中,未发生链上转移。研究团队指出,只要仍有资金滞留于受感染钱包,就可能成为未来扫描攻击的目标。尽管制造商Coinkite已发布修复版本,但现有弱种子无法通过更新修复,必须重新生成。
币安创始人赵长鹏在社交平台发声,提醒市场:历史运行时间不能等同于安全保证。他主张将资产分置于多个独立钱包以降低集中风险,同时承认此举会增加备份管理复杂度与操作失误概率。Coinkite建议用户至少进行50次手动骰子投掷以增强新种子强度,并通过测试交易验证后方可迁移余额。
除Mk3至Mk5及Q系列外,较早的Mk2型号也被列入潜在风险范围,尽管官方公告未明确提及。由于无法直接验证种子强度,研究人员警告用户应立即评估自身设备状态,避免长期闲置误判为安全。该漏洞持续存在长达五年,直至2026年7月底才获紧急修补,反映出安全响应机制的滞后性。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.