Coldcard固件漏洞致1815枚比特币被盗,安全警报升级

比特币 2026-08-03 18:04:40
核心提要:Coldcard因2021年一次固件更新引入的随机数生成缺陷,引发四轮大规模攻击,累计导致1815枚比特币被转移。受影响用户需紧急更换种子并采取补救措施。

Coldcard固件缺陷触发连环盗币事件,总损失达1815枚比特币

比特币硬件钱包品牌Coldcard正面临严峻安全危机,其核心固件漏洞在近期连续引发多轮大规模资金窃取。据区块链分析机构Galaxy Research披露,第四次攻击于本周末实施,致使709个疑似关联地址中的448.7枚比特币被非法转移。

全周期攻击波及超五千地址,追回窗口仍存

综合四轮攻击数据,共有5294个地址遭遇异常转账,总计损失约1815枚比特币。该估算基于交易链路的共性特征,尚未经过官方核实,亦未排除重复受害情况。研究主管Alex Thorn依据行为模式将相关地址标记为“疑似受困设备持有者”,而非直接源自设备日志的确认。多起攻击在时间与结构上呈现高度同步性,表明攻击者瞄准的是固件更新前的脆弱窗口。尽管Coinkite未公布确切损失金额,但持续暴露的风险已触发安全圈紧急预警。部分可疑交易仍滞留于比特币内存池,为用户提供了通过支付更高矿工费发起替换交易以尝试挽回资金的短暂机会。

漏洞根源源于2021年加密库变更,硬件随机性遭削弱

Coinkite溯源发现,问题源自2021年3月的一次加密库调整。此次更新意外将钱包种子生成机制从硬件安全模块切换至依赖软件层面的随机数生成器。内部审查显示,较弱的生成算法被无意激活,导致种子熵值显著下降。包括Mk2、Mk3、Mk4、Mk5及Q在内的多款主流型号均受波及,各型号受扰程度存在差异。金融服务公司Block证实,该固件曾启用备用生成路径,并在盗窃趋势加剧背景下,认定及时披露风险优于等待完整测试验证。

修复方案有限,用户须重建密钥体系

Coinkite已发布新版固件以修复漏洞,但无法逆转已有低熵种子的生成结果。对于在补丁发布前创建的钱包,必须使用新固件重新生成种子,并通过小额转账验证稳定性后方可转移主资金。建议采用至少50次物理掷骰方式生成的种子或经强密码保护的种子以规避风险。Kraken首席安全官Nick Percoco指出,此事件暴露出硬件钱包普遍缺乏独立、标准化测试流程的问题——这在其他加密设备领域早已成为常规操作。他呼吁行业建立强制性验证机制,确保随机数生成组件在出厂时即处于正确运行状态。本次事件凸显了对核心加密组件实施第三方审计的迫切需求。

全面停产并配合执法调查,设备暂勿丢弃

Coinkite已暂停所有Coldcard产品发货,销毁所有搭载漏洞固件的未售出设备,并敦促用户保留现有硬件,因其可能对后续司法调查和资金追踪具有关键价值。公司表示,其法律团队正与多个司法辖区的执法机构协同推进案件处理,致力于最大限度追回被盗资产。

攻击事件汇总

攻击波次:第一至第三波|被盗比特币:1366.3 BTC|受影响地址:4585个

攻击波次:第四波|被盗比特币:448.7 BTC|受影响地址:709个

总计:被盗比特币:1815 BTC|受影响地址:5294个

上一篇 Ripple重押代币化基建,双投ZILO...
下一篇 CLARITY法案参议院推进受阻,9月或...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U