Coldcard 硬件钱包漏洞致超1.3亿美元比特币被盗

比特币 2026-08-06 02:04:29
核心提要:Galaxy Research 揭露 Coldcard 部分型号因固件缺陷导致私钥熵值严重不足,已造成逾1.3亿美元比特币被盗,攻击者仍在持续利用该漏洞,用户亟需迁移资金以规避风险。

Coldcard 硬件钱包漏洞引发大规模比特币资产流失

Galaxy Research 发布最新报告指出,至少15名黑客正利用 Coldcard 系列硬件钱包中的关键固件缺陷,实施系统性攻击,致使超过7300个钱包遭受资金损失,总价值突破1.3亿美元。尽管相关漏洞已被披露,但攻击活动仍在持续,安全威胁未被消除。

漏洞成因与攻击路径解析

Coldcard 由 Coinkite 公司开发,是一款专用于比特币长期存储的离线硬件设备。其核心问题源于特定固件版本中随机数生成机制的失效。由于未能调用真正的随机数生成器,设备转而依赖 MicroPython 的软件回退方案,导致钱包种子短语的熵值大幅降低。

这一缺陷使得攻击者能够通过分析公开链上的地址信息,结合暴力破解手段,高效重建对应私钥,从而实现资金窃取。由于该漏洞具备高度可复制性,任何具备基础开发能力的个体均可部署攻击工具,进一步扩大了潜在受害范围。

受影响群体涵盖新近持有者及长期持币用户,部分用户可能尚未意识到其资产仍处于暴露状态,存在持续被盗风险。

各型号熵值表现与安全差距对比

Coinkite 官方评估显示,Coldcard Mk2 与 Mk3 型号在种子生成时仅提供40比特的熵,远低于行业普遍要求的128比特标准;而较新型号 Mk4 虽将熵值提升至72比特,仍未达到公司设定的安全阈值。

具体数据如下:Mk2 / Mk3 型号实际熵值为40比特,目标为128比特;Mk4 型号实际熵值为72比特,目标仍为128比特。

低熵值直接削弱了密钥的不可预测性,使大量钱包成为攻击目标。目前已有数十名用户提交被盗报告,但真实影响面可能更为广泛。

厂商回应与当前风险态势

Coinkite 联合创始人 Rodolfo Novak 就此次固件缺陷公开致歉,承认公司在安全流程上的疏漏,并宣布已向所有受影响型号发布热修复补丁。7月31日,Novak 向用户群体发表声明,重申公司对问题处理的承诺。

尽管补丁已推出,但 Novak 强调,对于尚未完成资金迁移的用户,“威胁依然存在”。他警告称,只要旧种子仍存在于公共链上,攻击者便有持续利用的可能性。

目前尚无法确认攻击者的身份,但其行为模式表明存在组织化操作的可能。强烈建议所有使用过受影响固件版本生成种子的用户立即执行资金转移。

防范策略与行动指南

安全专家一致建议,未来应仅在经过验证且已更新至最新固件的硬件设备上生成钱包种子,以确保初始密钥具备足够强度。Galaxy Research 与 Coinkite 均明确呼吁用户尽快将资金移出受漏洞影响的钱包,转入由最新版固件生成的新钱包中。

在完成迁移前,用户将持续面临资产被窃取的风险。鉴于该漏洞仍可被技术复现,延迟响应将显著增加损失概率。研究机构敦促所有相关用户保持警觉,立即采取防御措施,避免陷入被动局面。

上一篇 以太坊拟限质押比例至50%引发生态争议...
下一篇 Visa与Mastercard双线布局稳...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U