Coldcard 錢包遭入侵:韌體漏洞導致 1.127 億美元比特幣遭竊

BTC-1.46%

Key Takeaways

  • Coldcard 錢包遭遇史上最嚴重的硬體錢包漏洞,於 2026 年 7 月 30 日至 8 月 6 日期間損失 1,778 枚比特幣,價值 1.127 億美元。
  • 韌體版本 4.0.1 將助記詞生成流程重新導向至可預測的軟體偽隨機數產生器,導致超過 8,600 個地址遭到危害。
  • Coinkite 於 7 月 31 日發布修補版韌體,敦促使用者立即生成新的助記詞,並將資金遷移至全新的錢包。

由 Coinkite 製造的 Coldcard 錢包,遭遇有史以來最大的硬體錢包安全漏洞事件。該韌體漏洞使攻擊者得以在 2026 年 7 月 30 日至 8 月 6 日期間,從超過 8,600 個地址竊取約 1,778 枚比特幣,價值約 1.13億美元。漏洞源自 2021 年 3 月發布的韌體版本 4.0.1;該版本錯誤地將助記詞生成流程從硬體隨機數產生器重新導向至可預測的軟體偽隨機數產生器。Coldcard 裝置一直被行銷為採用氣隙式隔離、以安全性為首要考量的解決方案,供希望避免軟體錢包相關風險的比特幣持有者使用。

Coldcard 韌體漏洞危及 8,600 個錢包地址

此次漏洞事件確認造成 1.3億美元的損失,分布於超過 8,600 個錢包地址。主動竊取階段於 2026 年 7 月 30 日開始。追蹤此次漏洞利用事件的安全研究人員表示,攻擊者在 41 分鐘內,從超過 1,000 個地址轉走了超過 1,000 枚比特幣。自 2026 年 8 月 6 日以來,未再記錄到攻擊者活動。該漏洞在 Coldcard 裝置中存在了約五年,之後攻擊者才大規模將其武器化。一名開發者據報於 2025 年 5 月向 Coinkite 指出一個相關問題。

問題的技術根源在於韌體版本 4.0.1。該更新意外地將助記詞生成流程從裝置專用的硬體隨機數產生器重新導向至軟體偽隨機數產生器。軟體生成的隨機性遠比基於硬體的熵更容易遭到預測或逆向工程分析,這意味著使用該韌體版本建立的私鑰,任何了解該漏洞的人都可能有效猜出。此次漏洞利用影響多種 Coldcard 型號,包括 Mk2、Mk3、Mk4、Q 和 Mk5。

攻擊者部署 AI 模型利用韌體漏洞

Galaxy Research 高度確信,至少部分攻擊者依賴未內建網路安全限制的 AI 模型來識別並利用 Coldcard 漏洞。Galaxy Research 點名最近發布的開源 Kimi K3 模型,作為可能涉及的系統類型範例。

Anchorwatch 執行長 Rob Hamilton 表示,美國前沿 AI 實驗室的安全政策,使安全研究人員無法在攻擊發生時即時使用同類 AI 系統來防禦攻擊。Hamilton 與約 25 名協作者,包括開發者 James O'Beirne 以及 Cashu 專案的 Calle,以 Bitcoin Red Team 的名義組織起來,掃描更廣泛生態系中的程式碼儲存庫,尋找類似弱點並發布修補建議。

在確認遭竊的 1,778 枚比特幣中,有 1,531 枚仍未在攻擊者控制的地址中動用,而約 246 枚已經轉移。約 65% 的已轉移資金經由 CoinJoin 混幣交易轉移,其餘則透過旨在掩飾資金流向的方法在鏈上轉移。Galaxy Research 已將攻擊者錢包地址分享給交易所、合規公司及執法機關。Decrypt 報導稱,截至 8 月中旬,竊取活動已大幅放緩,這與自 2026 年 8 月 6 日以來沒有新的攻擊者活動一致。Galaxy Research 警告,隨著追蹤工作持續,與此次漏洞事件相關的最終損失總額仍可能增加。該事件目前在所有已記錄的加密貨幣竊盜事件中排名第二十,損失金額低於 Multichain 2023 年 7 月的 1.3億美元損失,但高於 2022 年 6 月從 Harmony 的 Horizon 跨鏈橋竊取的 1 億美元。

Coinkite 發布修補程式與使用者遷移指示

Coinkite 於 7 月 30 日發布安全公告,並在 7 月 31 日前發布修補後的韌體。執行長 Rodolfo Novak 就此次漏洞事件公開道歉。使用有漏洞韌體時生成的任何助記詞,都被視為已永久遭到破解,即使安裝更新也一樣。Coinkite 與安全研究人員敦促使用者只能在修補後的韌體上生成全新的助記詞,然後將所有資金轉移至與該新助記詞關聯的新錢包。

沒有任何一筆遭竊資金來自多重簽名錢包。多重簽名設定需要一個以上的私鑰批准交易,因此,即使單一助記詞完全可預測,也不足以單獨將資金轉出。

常見問題

Coldcard 錢包漏洞是如何源自韌體版本 4.0.1 的?

韌體版本 4.0.1 錯誤地將助記詞生成流程從硬體隨機數產生器重新導向至可預測的軟體偽隨機數產生器,使私鑰更容易被猜出。該韌體更新於 2021 年 3 月發布。

AI 模型在 Coldcard 漏洞事件中扮演了什麼角色?

Galaxy Research 高度確信,攻擊者使用未設有網路安全限制的 AI 模型來發現並利用韌體漏洞。Anchorwatch 執行長 Rob Hamilton 表示,美國 AI 安全政策使防禦方無法使用類似的 AI 工具即時回應。

Coldcard 使用者在漏洞事件後必須採取哪些措施來保護資金?

使用者必須在 7 月 31 日發布的修補後韌體上生成全新的助記詞,並將資金轉移至新錢包。在有漏洞的韌體上生成的任何助記詞,即使更新後仍會遭到破解。

免責聲明:本頁面資訊可能來自第三方來源,僅供參考,不代表 Gate 的立場或觀點,亦不構成任何財務、投資或法律建議。虛擬資產交易具有高風險,請勿僅依賴本頁資訊作出決策。詳情請參閱 免責聲明。
回覆
0/400
暫無回覆