• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

因Coldcard钱包漏洞被盗4000万美元BTC

2026-07-31 19:55:33
收藏

Coldcard硬件钱包密钥生成固件严重漏洞导致约38万美元比特币被盗

Coldcard硬件钱包密钥生成固件中存在一个严重漏洞,导致约594枚比特币(价值约3800万美元)从约500个钱包中被盗。攻击者仅用25分钟便完成了协调一致的扫荡行动,这引发了对比特币生态中最受信任的冷存储设备安全性的严重质疑。

问题所在

该漏洞于2021年3月随Coldcard固件4.0.0版本引入,导致设备跳过硬件随机数生成器,转而使用基于非秘密芯片数据、可预测的软件密钥生成方式。实际上,这意味着钱包种子并非来自足够随机的池,因此了解该漏洞的攻击者能够重建私钥。

Block的安全研究人员表示,受影响的Coldcard设备可能使用了“可预测的周期性递减计数器”(包括设备序列号和内部时钟)来生成钱包种子,而非足够的硬件随机数。据Coinkite称,在5.6.0版本之前的Mk4和Mk5设备,以及1.5.0Q版本之前的Q设备上生成的种子,熵值约为72位,而非预期的128位。

所有受影响的钱包均为持有超过0.15比特币的单签名钱包,其中大部分长期处于非活跃状态,创建时间从2021年到2026年,与漏洞时间线高度吻合。

攻击与后果

2026年7月30日01:31至01:56 UTC期间,约594.48枚比特币(价值约3830万美元)从约500个单签名钱包中被扫荡,随后562枚比特币被合并至一个地址。根据链上监测数据,该合并地址目前尚未转移资金。

Coinkite在博文中表示,仍在对此事进行持续调查,但“出于谨慎考虑”指出,如果种子是在使用固件版本4.0.1及以上的Coldcard Mk3上创建的,可能存在风险,问题固件可追溯至2021年3月。该公司称,这些型号上的问题较轻微但“仍然严重”,同时指出其另外三款钱包产品TAPSIGNER、OPENDIME和SATSCARD不受影响,因为它们使用不同的代码库。

建议用户将资金转移至新钱包,尤其是未使用BIP-39助记词密码的用户。固件更新无法修复旧种子,用户必须立即迁移资金。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%