• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

固件漏洞引发四波攻击,Coldcard用户损失1815枚比特币

2026-08-03 18:01:23
收藏

Coldcard固件漏洞导致四波攻击,用户损失1815枚比特币

比特币硬件钱包生产商Coldcard(由Coinkite公司制造)正面临日益严重的损失,因为一个关键固件漏洞引发了一系列大规模盗窃事件。区块链分析公司Galaxy Research报告称,第四波攻击在周末发生,导致从709个疑似受影响用户的地址中未经授权转移了448.7枚比特币。

广泛损失与持续风险

Galaxy Research估计,在全部四波攻击中,共有5294个地址被转走1815枚比特币。这一数字基于观察到的交易模式,未考虑重叠受害者,也未得到Coinkite或执法部门的官方确认。Galaxy研究主管Alex Thorn根据交易行为将相关地址标记为“疑似Coldcard受害者”,而非直接来自设备记录的确认。许多攻击在时间和结构上显示出协同性,旨在钱包所有者更新固件或转移资金前利用漏洞。Coinkite未确认具体损失规模,但持续的风险已引发安全社区的紧急警告。尽管多波盗窃发生,部分可疑交易仍未确认,仍在比特币的内存池中可见,这为用户提供了一个短暂窗口——通过支付更高费用发起替换交易来尝试追回资金。

安全漏洞的起源

Coinkite将问题归因于2021年3月应用的一次加密库更改。此次更新无意中将钱包种子的生成过程转向了基于软件的随机数生成器,而非设备设计的基于硬件安全系统。根据Coinkite内部报告,较弱的生成器存在于代码库中,并在团队不知情的情况下被触发,导致钱包种子熵值显著降低。多款Coldcard硬件型号(包括Mk2、Mk3、Mk4、Mk5和Q)均受影响,每种型号在种子生成随机性下降程度上有所不同。金融服务和数字支付公司Block验证了该固件曾依赖备用生成器,并同意在盗窃报告不断增多的情况下,即使未完成全面测试以确定漏洞的可利用性,及时披露也至关重要。

注:在密码学中,熵指系统为加密操作收集的随机性,对生成不可预测的密钥和种子至关重要。

用户指导与应对措施

Coinkite已为受影响型号发布修复固件,但该更新无法修复已生成种子熵值不足的钱包。在补丁发布前创建钱包的用户必须使用更新后的固件生成新种子,先进行小额转账测试,再转移剩余资金。使用至少50次掷骰子生成的种子或通过强密码保护的种子不受此特定漏洞影响。Kraken首席安全官Nick Percoco指出,此事件暴露了硬件钱包缺乏独立、标准化测试的问题——而这在其他加密设备中已是常见做法。他强调行业需要实施验证标准,确保生产设备中正确的随机数生成器正常运行。Coldcard漏洞揭示了硬件钱包验证中的重大疏忽,凸显了行业缺乏对加密组件进行独立测试的既定标准。

Coinkite回应称,已暂停所有Coldcard发货,销毁运行有漏洞固件的未售出设备,并敦促受影响用户不要丢弃硬件,因为这些设备可能有助于未来调查和资金追回。该公司还表示,其法律团队将在调查过程中与多个司法管辖区的执法机构合作。

攻击数据汇总

攻击波次:第一至第三波
被盗比特币:1366.3 BTC
受影响地址:4585个

攻击波次:第四波
被盗比特币:448.7 BTC
受影响地址:709个

总计:
被盗比特币:1815 BTC
受影响地址:5294个

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%