• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Coldcard固件漏洞致4500个比特币钱包被盗,三波攻击共损失8900万美元

2026-08-03 14:27:16
收藏

加密安全新闻

2021年3月发布的Coldcard固件版本中存在一个编码错误,导致攻击者从4,585个地址窃取了约1,367枚比特币(BTC),价值近8,900万美元。Galaxy Research追踪了7月30日至8月2日期间发生的三波独立攻击。该公司在8月2日凌晨标记了第三波(也是最近一波)攻击,报告称UTC时间7月31日中午至8月1日上午,约208枚BTC从1,912个地址中被盗取。

该漏洞存在于Coldcard Mk3固件的4.0.1版本中。该版本错误地将种子短语生成过程导向了基于软件的随机数生成器,而非设备内部的专用硬件芯片。软件随机数生成器会产生可预测且范围有限的输出。任何知晓该漏洞的攻击者都可以离线重建可能的私钥,并逐一核对已存入资金的地址,全程无需接触实体钱包。

同一漏洞,三波攻击

第一波攻击于7月30日发起,在UTC时间凌晨1:10至1:51的41分钟内,从1,196个地址中盗取了1,082.65枚BTC。该波攻击中,每位受害者平均损失近1枚BTC。第二波攻击针对的是中等余额的钱包。到第三波攻击时,每位受害者平均损失约0.1枚BTC。Galaxy研究主管Alex Thorn认为,被盗金额递减的原因是攻击者已从受影响的密钥空间中清除了价值最高的地址。

第三波攻击还改变了链上操作策略。前两波攻击将受害者的资金汇集到少数几个共享的收款地址,这使得追踪变得容易。而第三波攻击则将每位受害者的币发送到各自独特的目的地地址。此外,它还使用了支付至见证脚本哈希(P2WSH)输出格式,这种格式可以承载多重签名或时间锁条件,取代了之前使用的单一密钥输出格式。

此外,第三波攻击平均每笔扫荡交易处理约六名受害者,而第一波攻击每次只处理一个地址。第三波攻击还限制使用默认密钥派生路径,而不是扫描每个种子的多个分支。Galaxy表示,它确信每波攻击都出自同一内部操作者,但拒绝正式将这三次攻击关联起来。所有三波攻击中被盗的币仍留在攻击者控制的地址中,未被转移。

Coinkite首席执行官Rodolfo Novak(网名NVK)于7月31日发布道歉声明。他表示,公司对固件漏洞承担全部责任,并承认其内部审查流程未能发现该错误。Novak暗示,该漏洞可能是通过AI辅助代码分析被发现的。他将此情况称为“新AI范式下的严峻现实”,并指出AI工具能够比传统安全审查更快地发现公开代码中潜伏的漏洞。Coinkite将其安全公告范围从Mk3扩展至某些Mk4、Mk5和Coldcard Q的固件版本。该公司还发布了针对所有受影响型号的紧急固件更新。Galaxy表示,已向联邦调查人员、合规公司以及跨行业网络安全研究人员共享了约600个疑似攻击者地址。

研究人员警告:立即转移资金

Thorn于8月2日在X平台上发文称攻击仍在进行中。他敦促任何在Coldcard生成的地址上存有单签名资金的人立即将其转移。他指出,被盗的币在被扫荡前平均闲置了3.18年,这表明受害者主要是长期持有者。此次漏洞利用事件颠覆了许多受影响用户常用的自我保管方式。大量用户正在将BTC从硬件钱包转移到中心化交易所或新生成的地址上。

对于一些人来说,这种应对措施来得太晚了。加拿大健身教练Jonathan Goodman在X平台上写道,7月29日,他的钱包在7分钟内被扫荡了18.25枚BTC,价值约160万加元(116万美元)。他的私钥一直存放在物理保险箱中,从未连接过互联网。Goodman写道:“也许最让人难以接受的是,我做对了一切。”他补充说,他正在向警方和安大略省证券委员会提交报告。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%