Coldcard在1.16亿美元钱包漏洞事件后推翻数据删除政策
要点速览
- •Coldcard钱包固件漏洞(版本4.0.1,2021年3月发布)使攻击者能够通过利用名为Yasmarang的存在缺陷的伪随机数生成器来重建私钥,造成约1.16亿美元的损失。
- •自2026年7月30日以来,攻击者通过四波有记录的攻击在超过5,200个地址中累计获取1,816枚BTC,第一波在25分钟内从约500个钱包中窃取了约594枚BTC。
- •Coinkite将不再自动删除客户记录,理由是安全事件产生的法律义务,这标志着其先前以隐私为先的数据做法的重大转变。
- •Chainalysis数据显示,约25%的已归因损失影响了加拿大的持有者,美国和泰国也因早期比特币采用和有针对性的影响者营销活动而受到重大影响。
- •由AnchorWatch首席执行官Rob Hamilton领导、名为Red Team的团体已启动对比特币钱包和库的AI辅助审计,迄今已扫描150个代码库,以应对日益增长的对固件供应链需要严格第三方审计的认识。

Coinkite是Coldcard硬件钱包的制造商——该设备长期被视为比特币自托管倡导者中的高端选择——在1.16亿美元漏洞事件(2026年7月最大的安全事件)发生后,已通知用户对其数据保留做法进行重大调整。该通知于周五早间在Coldcard的官方X账号上转发,宣布Coinkite将不再自动删除客户记录。
这一政策转变直接与自2026年7月30日以来从Coldcard硬件钱包中窃取超过1亿美元比特币的固件漏洞相关。
用户数据处理方式的变化
Coinkite确认将修改其处理客户数据的方式,以"应对2026年7月30日披露的安全事件"。在此变更之前,该公司定期删除客户记录,仅保留电子邮件地址和居住国家/地区。
这一转变被描述为因盗窃事件而产生的"法律义务"的准备工作。大规模加密货币漏洞事件通常引发民事诉讼和监管调查,这些程序通常需要延长对交易记录、客户通信和取证证据的保留时间。Coinkite未具体说明其计划存储哪些额外数据或新的保留期限将持续多久。
此举标志着对比特币社区长期倡导的隐私优先、自托管原则的重大偏离——在该社区中,最小化数据收集一直被视为核心安全功能,而不仅仅是隐私偏好。
漏洞详情
数据保留政策的全面修订发生在2026年最具破坏性的安全事件之一后。该漏洞针对Coinkite于2021年3月发布的固件版本4.0.1。
漏洞的核心在于硬件钱包生成助记词的方式。助记词编码了所有私钥从中派生的熵值;如果生成该熵值的随机数生成器存在缺陷,攻击者可以独立重建相同的密钥,而无需触碰物理设备。这类漏洞尤其严重,因为它绕过了硬件保护——安全芯片、PIN码门控和物理防篡改——而这些正是硬件钱包价值主张的核心。
正如TRM Labs警告的,安装修补后的固件仅保护今后创建的钱包。在2021年3月至补丁发布之间在存在漏洞的Coldcard上生成的任何助记词都应被视为已泄露。
Cryptopolitan记录了自7月30日漏洞首次报道以来的四波攻击。第一波攻击在短短25分钟内从大约500个钱包中窃取了约594枚BTC——当时价值近3,800万美元。Galaxy Research追踪了随后四天内的另外三波攻击。截至本报道,攻击者已在超过5,200个地址中累计获取1,816枚BTC。
TRM Labs将该事件列为2026年第三大加密货币黑客攻击——在这一年中,该行业已在276起事件中损失超过12亿美元。与主导交易所和DeFi损失的智能合约漏洞不同,硬件钱包漏洞直接破坏了离线自托管的信任模型——这一领域历来比协议和dApps接受更少的第三方安全审计。
Coinkite反驳"早已知情"的指控
随着损失不断增加,出现了关于Coinkite多年前就已知晓该漏洞的指控。该公司已公开反驳这些说法。
在8月7日回复Jack Mallers时,COLDCARD在X上声明"不存在弱熵回退机制",辩称名为Yasmarang的弱伪随机数生成器(PRNG)是MicroPython内置的通用生成器,在上游引入——而非Coinkite设计的回退机制。
另外,8月5日的报告指出,常被引用为先知证据的2021年Rabbit Hole Recap一期节目实际上涉及的是另一个漏洞——而非RNG问题。Coinkite自己的历史披露页面列出了可追溯到2019年的23起安全相关事件,该公司已多次引导批评者查阅该页面。
损失的地理分布
地理因素对损失程度产生了显著影响。Cryptopolitan在8月5日报道,约25%的已归因损失追溯到加拿大的持有者,美国和泰国也受到严重影响。这些发现基于Chainalysis将钱包地址数据库与可能地区关联的数据。
Chainalysis将加拿大不成比例的风险敞口归因于早期比特币采用以及在加拿大本地推广Coldcard的影响者营销活动。
影响已蔓延至直接损失之外。CoinMarketCap的每周研究简报指出,此次黑客攻击动摇了人们对自托管解决方案的信心,并将部分比特币用户推回中心化交易所。作为回应,一个名为Red Team的团体由AnchorWatch首席执行官Rob Hamilton领导,已启动对比特币钱包和库的AI辅助审计,迄今已扫描150个代码库——这一努力反映出人们日益认识到,熵生成和固件供应链需要与近年来围绕智能合约成熟的同样严格的审计文化。