• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Coldcard钱包漏洞致超1.3亿美元比特币风险暴露,7300个钱包受影响

2026-08-06 01:27:27
收藏

Galaxy Research 揭示:Coldcard 硬件钱包漏洞致超 1.3 亿美元比特币被盗

Galaxy Research 披露,至少 15 个不同的攻击者正在积极利用 Coldcard 部分硬件钱包中的一个严重漏洞,导致超过 1.3 亿美元的比特币被盗。此次攻击已波及超过 7300 个钱包,安全专家警告称,由于该漏洞仍在被利用,持续风险依然存在。

攻击范围与方法

Coldcard 是由 Coinkite 公司设计、用于安全存储比特币的硬件钱包。其固件存在缺陷,导致钱包私钥生成过程被削弱。研究人员指出,该漏洞使攻击者能够识别并锁定暴露在比特币公共区块链上的钱包地址。随后,黑客利用暴力破解方法重建私钥,进而盗取资金。

经查明,根本原因是某些 Coldcard 固件版本中的软件错误。受影响的固件未能使用真正的随机数生成器来生成钱包种子,而是依赖 MicroPython 的软件回退机制,显著降低了所创建种子短语的熵值。

由于该漏洞已广为人知,任何具备足够技术能力的攻击者都能加以利用,从而进一步扩大了威胁范围。受害者既包括近期持有者也包括长期持有比特币的用户,其中部分用户可能尚未意识到自己的钱包仍处于危险之中。

小词典: 在密码学中,“熵”指安全加密过程所需的随机性和不可预测性。熵值越高,密钥越强、越安全;熵值降低则使密钥更容易被攻击者猜测或通过暴力破解获取。

受影响的 Coldcard 设备型号及影响

Coinkite 估计,Coldcard Mk2 和 Mk3 设备在生成种子时仅提供 40 比特的熵,远低于行业目标的 128 比特。较新的 Coldcard Mk4 型号据称将熵值提升至 72 比特,但仍未达到公司预期的安全阈值。

具体数据如下:Mk2 / Mk3 型号报告的熵值为 40 比特,公司安全目标为 128 比特;Mk4 型号报告的熵值为 72 比特,公司安全目标为 128 比特。

由于这些漏洞,攻击者能够锁定数千个钱包并盗取大量比特币。Galaxy Research 已收到数十名受害者的报告,但实际受影响的钱包数量可能远高于此。

Coinkite 的回应与持续威胁

Coinkite 联合创始人 Rodolfo Novak 公开就固件缺陷致歉,承认公司责任,并告知用户已针对所有受影响的钱包型号和固件版本发布了热修复补丁。7 月 31 日,Novak 直接向 Coldcard 用户发表讲话,重申了公司解决问题的承诺。

Rodolfo Novak 表示,Coinkite 对固件漏洞承担全部责任,并已发布紧急更新,但他警告称,对于尚未将比特币迁移至未受影响的新钱包的用户,“威胁依然活跃”。

强烈建议在受影响的固件版本上生成种子的用户立即转移资金,因为这些易受攻击的钱包在区块链上仍然可见,且攻击者仍可访问。截至目前,攻击者的身份尚不明确。

给用户的未来防范建议

专家强调,应仅在安全且已更新的硬件上生成钱包种子,以将风险降至最低。Galaxy Research 和 Coinkite 均建议,将任何存储在受影响钱包中的比特币尽快转移至由已安装最新固件更新的设备所生成的新安全钱包中。

在资金转移到由安全、已修补固件生成种子的钱包之前,Coldcard 用户将持续面临风险。

由于该问题仍然活跃且在技术上可被利用,延迟采取行动的用户可能继续面临被盗风险。Coinkite 及钱包安全研究人员呼吁用户保持警惕并迅速采取行动,以减轻持续的风险暴露。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%