Coldcard钱包漏洞导致超过1,200个地址中高达8,900万美元的比特币被盗
要点速览
- •Coldcard钱包中的固件编码错误可能使某些恢复短语变得可预测,从而使攻击者无需接触物理设备即可窃取比特币。
- •Galaxy Research报告称,7月30日,攻击者在41分钟内从1,196个钱包中转走了超过1,000枚比特币,估计总损失接近8,900万美元。
- •Coinkite发布了固件更新,但警告已使用受影响软件生成恢复短语的用户必须创建新的种子并迁移资金才能获得保护。
- •Coldcard CEO Rodolfo Novak公开道歉并承担全部责任,敦促所有在Coldcard设备上生成种子的用户立即转移资金。
- •Block的安全团队发布调查结果是因为认为攻击仍在持续,但确切的利用方式仍在调查中。

广受欢迎的比特币硬件钱包Coldcard存在一个严重的软件缺陷,可能使攻击者在不到一小时内窃取约7,000万美元的比特币,安全研究人员和设备制造商因此发出了紧急警告。
Forbes最先报道了此次攻击事件。Galaxy Research的研究人员表示,7月30日,攻击者在短短41分钟内从1,196个数字钱包中转走了超过1,000枚比特币。Galaxy随后又确认了两波可疑活动,使估计的总损失接近8,900万美元。
Galaxy提醒称,其调查结果基于区块链分析,尚未确认每个受影响的钱包都是使用该存在漏洞的软件创建的。
Coldcard由加拿大公司Coinkite生产,是一种手持设备,加密货币投资者使用它离线存储比特币,而非将比特币留在加密货币交易所。该设备通常被称为"硬件钱包",旨在防止黑客通过网络远程访问用户的比特币。硬件钱包被安全专家广泛推荐为最安全的加密货币存储方式之一,因为它将私钥与联网设备隔离开来,这使得此类漏洞在行业内尤为引人关注。
根据Block比特币工程与安全团队发布的安全公告,Coldcard某些版本的固件中存在编码错误,可能削弱了钱包的关键安全功能之一。Block表示,该漏洞可能使某些恢复短语对高级攻击者来说变得可预测,在特定条件下攻击者可以推断出这些短语,从而可能在不接触物理设备的情况下窃取比特币。恢复短语也称为种子短语,是一组作为主密钥的单词序列,可完全访问钱包中存储的资金。一旦泄露,攻击者可以控制相关比特币,无论使用哪种物理设备或软件。
Block表示,其发布调查结果是因为认为攻击仍在持续,但研究人员指出,他们仍在继续调查该漏洞的确切利用方式。
Coinkite随后发布了软件更新,旨在防止该问题影响新创建的钱包。但该公司警告称,仅仅安装更新并不能保护已经使用受影响固件生成恢复短语的用户。
"更新固件无法修复由受影响固件生成的种子,"Coinkite在其安全公告中表示。"必须生成新的种子,并将资金迁移到新钱包中。"
Coinkite还提醒用户,将相同的恢复短语导入另一个钱包并不能解决该漏洞,因为该弱点存在于恢复短语本身,而非物理设备。
Coinkite CEO Rodolfo Novak在X上发布了公开道歉声明,表示公司"心碎不已",并对"固件漏洞承担全部责任"。
"我很抱歉,也非常痛心,"Novak写道。"我们的团队对昨天的消息感到心碎。"
Novak敦促客户立即采取行动:"如果您使用Coldcard钱包生成了种子,请立即使用我们更新后的最佳实践转移资金,然后再阅读其他内容。"
他还呼吁更广泛的社区帮助传播这一警告:"如果您认识拥有Coldcard的人,请确保他们看到这条信息。一些受影响的用户现在可能没有在关注社交媒体,每一小时都至关重要。"
Novak表示,Coinkite仍在努力确定受影响用户的确切数量,并计划在调查完成后发布详细的技术说明。"我们尚未完全确定问题的归因和范围,在完成全面技术评估之前,我们不会进行猜测,"他写道。
该公司表示,正在协助希望提交警方报告或保险理赔的受影响客户,并与区块链调查人员和执法机构合作。
该警告在加密货币行业内迅速传播。Jan3 CEO Samson Mow在X上写道:"如果您正在使用COLDCARD,无论是哪个版本的固件或MK,请立即迁移您的资金。如果您认识使用它的人,请尽快通知他们……攻击仍在进行中,请迅速行动。"
虽然最初的公告集中在较旧的Coldcard设备上,但Coinkite随后将受影响产品列表扩大到包括更多型号和软件版本。该公司指出,使用至少50次私人骰子投掷生成恢复短语的客户不会单独受到此特定缺陷的影响。尽管如此,Coinkite建议任何不确定其钱包配置方式的用户创建新的恢复短语并迁移资金,作为预防措施。
Block强调,其自身的产品和客户均不受该漏洞影响。该公司表示,在与匿名安全研究人员合作并收到Coldcard用户报告后发布了调查结果。
此外,Jack Dorsey的Bitkey钱包的开发者表示,他们正在调查涉及其产品的一个不同的问题,但并不建议客户停止使用该钱包。
"我们的建议是继续正常使用您的Bitkey,"Bitkey开发者Clay Garrett在X上写道。Garrett表示,所报告的问题需要"特殊条件"才能被利用,且不会为攻击者提供足够的信息来窃取客户资金。"我们的评估是,这不会带来远程清空资金或即时资金损失的风险,"他补充道。
FOX Business联系了Coinkite、Galaxy Research、Block、网络安全和基础设施安全局(CISA)、联邦调查局(FBI)、加拿大皇家骑警(RCMP)、加拿大网络安全中心以及Chainalysis征求意见,但未立即收到回复。