Coldcard漏洞致8900万比特币被盗,用户紧急迁移迫在眉睫

比特币 2026-08-05 00:04:57
核心提要:Coinkite因固件漏洞引发大规模比特币盗窃,累计超8900万美元资产被窃。该漏洞导致种子熵值暴跌至40比特,攻击者可远程重构私钥。用户须立即迁移资产并生成新种子,仅升级固件无法消除风险。

Coldcard硬件钱包漏洞引连锁盗币危机,资产损失达8900万美元

Coinkite公司针对其Coldcard硬件钱包发布紧急安全通告,要求所有用户立即转移比特币资产并创建全新恢复种子。此次警报源于一项深层固件缺陷,已造成比特币自托管领域最严重的资产流失事件之一。

三轮攻击致1367枚比特币外流,关联设备范围广泛

据Galaxy Research于8月2日披露,第三波攻击使被盗总量攀升至1367枚比特币(约合8900万美元),涉及4585个独立地址。7月30日的爆发式攻击中,攻击者在41分钟内清空1196个地址,其行为模式与Coinkite旗下Coldcard设备的固件问题高度吻合。

2021年固件错误暴露核心安全隐患,熵值骤降至40比特

追溯至2021年3月的一次集成失误,系统本应调用STM32芯片的硬件随机数生成器,却意外改由确定性软件伪随机算法处理种子生成过程。这一偏差致使Mk3型号的有效搜索空间压缩至约40比特,远低于行业标准的128比特安全阈值。研究团队指出,该漏洞使得原本不可预测的助记词具备了可计算破解的可能性,攻击者无需物理接触设备即可逆推私钥。

必须重建种子才能彻底规避威胁

尽管Coinkite已于7月31日向所有受影响型号推送紧急固件更新,但该操作无法修复已生成的旧种子。因此,仅完成固件升级不足以保障安全,用户必须在更新后的设备上重新生成全新的恢复短语。任何在漏洞存在期间创建且未启用额外防护机制的种子,仍处于可被利用状态,攻击者可基于公开的公钥或扩展公钥持续发起针对性攻击。

特别提醒:凡在2021年3月后使用Coldcard生成种子、未通过至少50次掷骰子增强熵值、且未设置BIP-39密码保护的用户,其现有种子应被视为高危,需尽快将资金转移至新部署的安全钱包。目前确认该漏洞仅影响Coldcard系列,不波及其他主流硬件钱包如Ledger、Trezor或Bitkey。

Coinkite强调,用户在执行资产迁移时务必保持谨慎,避免因操作仓促引入新的安全风险。

上一篇 Uniswap收入破百万周,Unicha...
下一篇 纽约梅隆银行推加密质押服务,整合托管与奖...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U