• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Coldcard用户面临紧急助记词迁移警告

2026-08-03 01:41:31
收藏

狗狗币社区贡献者Mishaboar于8月1日敦促Coldcard用户将比特币转移至由新生成的种子短语控制的钱包中。

约8860万美元的比特币在三次疑似攻击中被盗

Galaxy Research估计,三次疑似攻击浪潮从4585个地址中盗取了1367.05枚比特币,价值约8860万美元。Mishaboar建议用户切勿重复使用受影响的种子短语,也不要在联网的计算机上输入恢复短语。

Mishaboar写道:“如果你曾使用过任何类型的COLDCARD设备,请立即将资金迁移至新钱包。”他还警告用户不要重复使用现有的Coldcard种子短语,也不要在联网的计算机上输入恢复词。然而,他提及的“所有Coldcard设备”范围比Coinkite的官方安全公告更广,后者明确了特定固件版本和若干例外情况。

攻击者瞄准小型钱包,损失规模扩大

Galaxy Research的最新链上分析识别出1367.05枚比特币分布在三次疑似攻击中。该研究机构将8860万美元称为“估计观测规模”,意味着这一总额尚未得到Coinkite、执法机构或所有受影响用户的确认。

第一次攻击浪潮于7月30日在大约41分钟内从1196个地址中盗取了1082.65枚比特币。随后的第三次攻击浪潮从1912个地址中盗取了约208枚比特币,平均每个地址余额略高于0.1枚比特币。这种变化模式表明攻击者从大额持有者转向了小型钱包。

Galaxy表示,每次攻击浪潮内部表现一致,似乎由同一操作者实施。然而,它无法确定是否由同一攻击者控制所有三次浪潮。第三次攻击使用了独立的收款地址,将多名受害者分批处理到单笔交易中,并仅检查默认派生路径,这与前两次攻击有所不同。

该研究机构还警告称,已知的交易模式无法识别所有盗窃行为。其他攻击者可能在不重复前三次攻击的费用、收款格式或收集方法的情况下生成有效交易。

官方Coldcard警告覆盖特定固件版本

Coinkite表示,该问题影响在Mk2和Mk3设备上运行固件版本4.0.1至4.1.9期间生成的种子。在Mk4和Mk5设备上,标准版本5.6.0之前或Edge版本6.6.0X之前生成的种子同样受影响。对于Coldcard Q,修复版本为标准版1.5.0Q和Edge版6.6.0QX。

Coldcard Mk1设备不在此次固件回归问题范围内。Coinkite还表示,TAPSIGNER、OPENDIME和SATSCARD不受影响,因为它们使用不同的代码库。因此,现有技术证据并不能证明Coinkite生产的所有产品都存在漏洞。

Block的比特币工程与安全团队将漏洞追溯到固件集成错误。受影响的软件在创建钱包密钥时使用了确定性的MicroPython回退方案,而非预期的STM32硬件随机数生成器。在Mk2和Mk3 v4固件中,受影响路径未添加任何加密熵。后续型号则获得了有限的安全元件重播种。

Block警告称,其分析代表当前技术观点,并未包含对所有设备的完整实证测试。Coinkite也表示调查仍在进行中,并承诺发布正式技术报告。

固件更新无法修复现有种子

Coinkite已为所有受影响型号和发布轨道发布了修复固件。这些补丁可修复新钱包的种子生成过程,但无法为先前创建的种子短语增加随机性。将同一脆弱种子短语迁移至其他硬件或软件钱包,也会将漏洞带入新设备。

受影响用户应在生成替换种子之前安装正确的修复固件。Coinkite建议记录并验证新备份,在设备屏幕上检查收款地址,并发送小额测试交易。用户应在确认测试资金到达新钱包后,再转移剩余余额。

公司建议用户保留旧备份,直至整个迁移完成。Mishaboar则单独警告用户切勿在计算机上输入种子短语,并建议将离线副本保存在不同的安全位置。这一建议有助于在匆忙迁移过程中减少暴露于钓鱼攻击、恶意软件和云同步的风险。

Coinkite确定了一个有限例外:如果用户在最终种子词生成前至少进行了50次公平、独立且私密的掷骰子操作,则不受影响。公司表示,这些掷骰操作贡献了至少128位的独立熵。未进行50次掷骰、记不清次数或暴露了掷骰序列的用户应进行迁移。

强大且唯一的BIP-39密码短语能提供额外屏障,但Coinkite表示它无法修复受影响的种子。简短、重复或可预测的密码短语可能被猜出。即使使用强密码短语的用户,也建议尽快替换底层种子。

Coldcard事件重新引发自我托管讨论

比特币投资者Anthony Pompliano表示,这些损失表明自我托管在技术上的高要求,尽管个人有权直接控制自己的资产。他还强调,比特币本身并未被攻击,因为故障发生在第三方钱包固件中,而非比特币协议。

“这对很多人来说是毁灭性的。他们以大多数人未曾预料的方式失去了辛苦积累的财富。并非每个人都是技术天才,但几乎所有用户都只是在寻找……”

这一区别很重要,因为攻击者据称离线复制了脆弱的钱包密钥。该事件无需更改比特币交易、破解其加密技术或破坏网络共识规则。一旦攻击者获得有效的私钥,生成的交易便会像合法所有者授权的那样出现在链上。

此前报道,观测损失估计从最初的594.48枚比特币上升至1367.05枚,因为研究人员发现了更多地址组。

该案例也进入了美国机构托管讨论。有分析认为,这些损失加强了现货比特币ETF的论据,因为投资者寻求价格敞口而无需管理私钥。ETF消除了个人种子管理职责,但同时也将风险替换为机构托管和交易对手风险。

Coinkite承诺的技术审查以及Galaxy进一步的地址分析是接下来预期的更新。在此之前,8860万美元仍是公开链上估计的最新数据,而非最终确认的损失。受官方公告覆盖的用户面临更紧迫的任务:安装修复固件并将资金转移至全新的种子。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%