数字游民社区搜索关键词

Coldcard硬件钱包爆出重大漏洞,大量比特币资产被盗

65
  • 奥南

    ⚠️ 风险提示:本文仅为行业资讯科普,加密资产风险极高,不构成任何投资建议

    近期比特币自托管社区发生一起重大安全事件。一向被圈内奉为高安全标准的 Coldcard 硬件钱包,因固件底层随机数漏洞,造成大量用户比特币资产被盗,引发整个冷存储圈子广泛讨论。

    Coldcard 为加拿大 Coinkite 公司推出的硬件钱包,主打比特币专属、空气隔离离线签名、固件开源,不少大额比特币持有者选择它作为长期冷存储设备。
    本次事件最值得警惕的一点:设备全程离线、助记词未泄露、无钓鱼攻击,黑客依然可以通过推导私钥盗走资产

    事件概况

    攻击从2026年7月底开始集中爆发,黑客利用漏洞批量扫描链上地址,短时间内清空大量钱包。
    链上数据显示,已有数千个钱包地址受到波及,被盗比特币规模可观。不少受害者的硬件钱包长期存放于保险箱,全程未联网,依旧出现资产清零。

    • 受影响主体:单签名钱包用户
    • 多签钱包用户:基本不受本次漏洞影响

    漏洞根源

    漏洞来源于2021年3月上线的固件代码缺陷(固件版本 4.0.1 起)。

    按照产品设计,Coldcard 生成助记词应当调用安全芯片硬件真随机源,具备高强度密码学安全。
    但固件配置错误,系统跳过硬件随机源,降级使用安全性极弱的软件伪随机算法。
    种子生成依赖芯片序列号、开机时钟等可被外部获取的公开信息,密码学熵值大幅降低。黑客可在本地离线穷举推算助记词,匹配链上余额,直接转移资产,全程无需接触用户硬件设备。

    关键提醒
    是否中招取决于创建钱包种子那一刻的固件版本,不是设备当前固件版本。
    仅升级固件无法修复已经生成的旧助记词,旧种子依旧存在被破解风险。

    受影响机型覆盖 Mk2、Mk3、Mk4、Mk5、Coldcard‑Q,各机型受影响程度存在差异。厂商已发布修复版本固件。

    用户自查与处置建议

    1. 回忆助记词生成时间,确认当初生成钱包时设备运行的固件版本。若处于漏洞固件周期内,需高度警惕。
    2. 只更新固件不能保护旧种子,切勿继续使用原有助记词。
    3. 在修复完成的设备上生成全新助记词,做好离线备份;优先小额转账测试新钱包收款正常后,再迁移全部资产。
    4. 大额资产可考虑采用多签钱包方案,降低单点风险。
    5. 全部资产迁移完成后,旧助记词不再作为有效备份使用。

    行业反思

    此前很多用户默认硬件冷钱包等于绝对安全,只要私钥离线就万无一失。
    本次事件证明风险可以发生在种子生成源头环节,即便设备完全隔离网络,固件层面的缺陷依然会带来毁灭性损失。

    硬件钱包只能降低风险,不等于零风险。即使口碑较好的硬件钱包,也不可盲目迷信。大额资产建议分散存储,持续关注厂商安全公告,重视固件审计与安全漏洞预警。

    📌 重要提醒:加密资产自托管存在多重风险,做好离线备份、定期安全自查、及时跟进安全公告,是资产安全的必要环节。

  • 奥南
    #1

    哇哦~

  • 奥南
    #2

    @奥南 #1 挖哦哦

  • 奥南
    #3

    @奥南 #2 挖哦哦哦

  • 奥南
    #4

    @奥南 #3 哦哦

  • 奥南
    #5

    @奥南 #3 哦哦哦

发表回复

登录后回复