Coldcard硬件钱包漏洞导致超500个地址被盗,损失约3830万美元比特币
Coldcard硬件钱包存在一个严重的安全漏洞,导致超过500个比特币地址中的594.48枚BTC(价值约3830万美元)被盗。此次安全事件引发了加密货币投资者的广泛担忧,并再次引发了对主流硬件钱包在数字资产保护方面可靠性的激烈讨论。
Coldcard钱包漏洞暴露关键安全隐患
Coldcard由Coinkite公司开发,是一款广泛用于存储比特币的硬件钱包。据安全公司Block Security披露,该钱包固件中的一处漏洞几乎影响了所有Coldcard型号——包括Mk2、Mk3、Mk4、Q和Mk5——使其容易遭受自动化攻击。Block Security表示,该问题自2021年3月起便一直存在于Coldcard固件中。
根本问题源于钱包的种子短语生成过程。在老款型号中,代码中的一处故障禁用了设备的硬件随机数生成器,迫使其依赖一个可预测的、安全性较低的软件算法。而较新型号则存在另一个缺陷:在生成过程中,部分关键的熵数据被意外截断。
这些缺陷极大地减少了秘密种子短语的可能组合数量,使得攻击者能够使用普通计算机通过暴力破解方式获取钱包的私钥。最终,黑客成功实施了一次自动化攻击,清空了超过500个比特币地址,并将所有资金合并转移至一个钱包中。
小词典:种子短语——由加密货币钱包生成的一系列单词,代表钱包的主私钥,是恢复资产的关键。
Coldcard型号 | 主要漏洞
Mk2 / Mk3 | 硬件随机数生成器被禁用,种子短语可预测
Mk4 / Q / Mk5 | 关键熵数据在生成过程中被截断
社区与专家反应
知名比特币开发者彼得·托德(Peter Todd)——曾出现在一部探讨比特币创始人中本聪身份的HBO纪录片中——对此事件反应强烈。托德一直对加密货币领域的硬件钱包安全性持怀疑态度,尤其关注其闭源代码以及潜在的供应链漏洞风险。
“我一直对硬件钱包持怀疑态度。你花大价钱买一个设备,运行着几乎没人会审查的代码,而硬件本身也可能因供应链攻击而被植入后门。”托德解释称,此次漏洞事件凸显了硬件钱包软件缺乏独立审查和彻底审计的危险性。他主张对物理设备进行端到端的确定性测试,以确保密钥生成过程的真正随机性。他还提到了一些方法,例如使用扑克牌等物理随机化技术,或者他之前分享的基于按钮的随机数生成器方案。
小词典:RNG(随机数生成器)——用于生成密码学密钥和安全所需不可预测数字的系统。
用户面临的更广泛安全风险
该漏洞不仅影响标准的单密钥钱包,如果所有签名密钥均使用受影响的Coldcard设备生成,多签名钱包也同样面临风险。据Block Security称,漏洞发生在种子短语生成的那一刻,这意味着将受感染的种子导出到其他钱包或设备并不能解决问题。在生成新的、真正随机的种子短语并将资产转移之前,资金始终处于风险之中。
专家敦促Coldcard用户在经过验证的第三方硬件上生成新的种子短语,并将所有比特币资产物理转移到新的安全地址。那些在设置Coldcard时额外创建了BIP-39密码短语的用户似乎拥有额外一层防御,因为该密码可以作为对抗暴力破解攻击的第二道屏障。“只有在设置时添加了额外BIP-39密码短语的用户才能保持安全,因为它创建了另一道屏障来抵御暴力破解尝试。”
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注