新闻加密货币Coldcard比特币盗窃案持续发酵,被盗总额估计已超1.14亿美元

Coldcard比特币盗窃案持续发酵,被盗总额估计已超1.14亿美元

作者: Bitcoin Magazine·

要点速览

  • Coldcard钱包漏洞事件的总损失已超过1.14亿美元,第四波攻击转移了约389枚比特币,价值超过2900万美元。
  • 该漏洞源于Coldcard Mk3设备2021年3月发布的4.0.1版本固件Bug,导致种子生成使用弱伪随机数生成器而非硬件真随机数生成器。
  • Coinkite已承认所有Coldcard型号均存在漏洞,销毁了使用受影响固件制造的剩余库存,并暂停了所有产品出货。
  • Block的工程师独立调查了此次黑客攻击,发现攻击者利用了一家大型区块链服务提供商协助转移被盗资金,Block随即联系了该提供商和联邦当局。
  • 持续盗窃中观察到的最大单笔交易涉及从一个地址中转出51枚比特币。
Coldcard比特币盗窃案持续发酵,被盗总额估计已超1.14亿美元

黑客持续从Coldcard比特币钱包中转移资金,总损失估计已超过1.14亿美元,使其成为比特币历史上最大的硬件钱包安全事件之一。

据Galaxy Research的Alex Thorn表示,第四波攻击可能于周日晚间开始。Thorn在纽约时间约晚上7:50的帖子中报告称,388.9枚比特币——价值超过2900万美元——已在新的交易中被转移,这些交易被评估为极有可能与持续中的盗窃行为有关。

攻击于周四首次曝光,当时黑客从受影响的钱包中窃取了超过3500万美元的比特币。Coldcard的制造商Coinkite将漏洞归因于Coldcard Mk3设备的固件Bug,该Bug可追溯至2021年3月发布的4.0.1版本。该Bug导致种子生成回退到弱软件伪随机数生成器,而非硬件真随机数生成器,实际上使攻击者能够猜出用户的种子短语。由于种子短语是自托管比特币钱包的主密钥——任何获得种子短语的人都可以在不需要物理设备的情况下花费其中的资金——该漏洞实质上绕过了冷存储的核心安全承诺。

该漏洞源于2021年初发布的固件版本,这意味着在受影响设备上创建的钱包可能在数年时间内都携带被破解的种子。

盗窃行为在整个周末持续进行,Coinkite和比特币社区其他成员敦促Coldcard用户立即转移资金。

Trezor的Josef Tětek周一在X上发文指出,截至目前,持续盗窃中最大的单笔交易涉及51枚比特币。

The biggest drained address (so far) is 51 BTC. Damn. Imagine owning 50+ btc in cold storage and losing it all. Must be absolutely crushing. pic.twitter.com/qu6CiQOjeV — Josef Tětek (@JosefTetek) August 3, 2026

在发生更多盗窃事件后,Coinkite承认其所有型号均存在漏洞。工程师警告称,所有与Coldcard相关的比特币地址最终都可能面临风险。

周日,该公司表示正在面对"关于我们公司的严峻问题。"

"过去三天是公司历史上最艰难的时期之一,而对许多正在阅读本文的人来说,情况更加糟糕,"Coinkite表示。"花多年时间攒下的钱,没了。花多年时间建立的信任,破裂了。这种影响是真实的,对某些人来说,损害是永久性的。"

Coinkite还确认,已销毁使用受影响固件制造的剩余Coldcard库存,并已暂停所有产品出货。该公司生产多种比特币产品,包括广受欢迎的冷存储硬件钱包。

支付公司Block的工程师对此次黑客攻击进行了独立调查。他们报告称,攻击者利用了一家大型区块链服务提供商来协助转移被盗资金。Block表示,已将其调查结果提交给该提供商和联邦当局。这一事件凸显了硬件钱包行业面临的更广泛挑战:在制造和固件层面,随机数生成的完整性对用户安全至关重要,而即便是气隙隔离设备的安全性,也只能取决于其种子创建所依赖的熵的质量。