Coldcard 硬件钱包爆出重大漏洞,大量比特币资产被盗。。?
- 4小时前
Coldcard硬件钱包爆出重大漏洞,大量比特币资产被盗
⚠️ 风险提示:本文仅为行业资讯科普,加密资产风险极高,不构成任何投资建议。
近期比特币自托管社区发生一起重大安全事件。一向被圈内奉为高安全标准的 Coldcard 硬件钱包,因固件底层随机数漏洞,造成大量用户比特币资产被盗,引发整个冷存储圈子广泛讨论。
Coldcard 为加拿大 Coinkite 公司推出的硬件钱包,主打比特币专属、空气隔离离线签名、固件开源,不少大额比特币持有者选择它作为长期冷存储设备。
本次事件最值得警惕的一点:设备全程离线、助记词未泄露、无钓鱼攻击,黑客依然可以通过推导私钥盗走资产。事件概况
攻击从2026年7月底开始集中爆发,黑客利用漏洞批量扫描链上地址,短时间内清空大量钱包。
链上数据显示,已有数千个钱包地址受到波及,被盗比特币规模可观。不少受害者的硬件钱包长期存放于保险箱,全程未联网,依旧出现资产清零。- 受影响主体:单签名钱包用户
- 多签钱包用户:基本不受本次漏洞影响
漏洞根源
漏洞来源于2021年3月上线的固件代码缺陷(固件版本 4.0.1 起)。
按照产品设计,Coldcard 生成助记词应当调用安全芯片硬件真随机源,具备高强度密码学安全。
但固件配置错误,系统跳过硬件随机源,降级使用安全性极弱的软件伪随机算法。
种子生成依赖芯片序列号、开机时钟等可被外部获取的公开信息,密码学熵值大幅降低。黑客可在本地离线穷举推算助记词,匹配链上余额,直接转移资产,全程无需接触用户硬件设备。✅ 关键提醒
是否中招取决于创建钱包种子那一刻的固件版本,不是设备当前固件版本。
仅升级固件无法修复已经生成的旧助记词,旧种子依旧存在被破解风险。受影响机型覆盖 Mk2、Mk3、Mk4、Mk5、Coldcard‑Q,各机型受影响程度存在差异。厂商已发布修复版本固件。
用户自查与处置建议
- 回忆助记词生成时间,确认当初生成钱包时设备运行的固件版本。若处于漏洞固件周期内,需高度警惕。
- 只更新固件不能保护旧种子,切勿继续使用原有助记词。
- 在修复完成的设备上生成全新助记词,做好离线备份;优先小额转账测试新钱包收款正常后,再迁移全部资产。
- 大额资产可考虑采用多签钱包方案,降低单点风险。
- 全部资产迁移完成后,旧助记词不再作为有效备份使用。
行业反思
此前很多用户默认硬件冷钱包等于绝对安全,只要私钥离线就万无一失。
本次事件证明风险可以发生在种子生成源头环节,即便设备完全隔离网络,固件层面的缺陷依然会带来毁灭性损失。硬件钱包只能降低风险,不等于零风险。即使口碑较好的硬件钱包,也不可盲目迷信。大额资产建议分散存储,持续关注厂商安全公告,重视固件审计与安全漏洞预警。
📌 重要提醒:加密资产自托管存在多重风险,做好离线备份、定期安全自查、及时跟进安全公告,是资产安全的必要环节。