Coldcard比特币钱包固件漏洞引发第四波盗窃事件,Galaxy Research报告
要点速览
- •2021年3月的固件更新导致Coldcard设备使用较弱的软件随机数生成器,而非预期的硬件源,降低了熵值并可能使攻击者重建私钥。
- •Galaxy Research估计,在四波协调攻击中,约1,815枚比特币从5,294个疑似受害者地址被盗,但这些数字尚未经Coinkite或执法部门独立确认。
- •受影响的硬件型号包括Mk2、Mk3、Mk4、Mk5和Q,在受损固件上创建种子的用户必须生成全新的钱包,因为补丁无法追溯保护现有密钥。
- •使用至少50次手动掷骰子创建的种子或受强密码短语保护的种子,不受此特定漏洞的影响。
- •Coinkite已停止所有设备出货,销毁携带缺陷固件的未售出设备,并表示其法律团队将与多个国家的执法机构协调,调查仍在进行中。

Coldcard是由Coinkite运营的比特币硬件钱包制造商,目前正面临一系列与固件漏洞相关的盗窃事件,该漏洞约五年未被发现。Coldcard设备因其气隔设计和支持骰子生成种子等功能,在比特币自主托管倡导者中被广泛使用,这使得漏洞的影响范围在该社区尤为重大。区块链研究公司Galaxy Research报告称,第四波攻击于周末发生,从709个疑似受害者地址转移了448.7枚比特币。
Galaxy研究主管Alex Thorn将受影响的地址描述为"可能的Coldcard受害者",该判断基于观察到的交易模式,而非确认的设备记录。在所有四波攻击中,Galaxy估计约有1,815枚比特币从5,294个地址被盗。该数字尚未经Coinkite、执法部门或所有受影响的钱包所有者独立确认,且假设各波攻击的受害者群体不重叠。
Thorn于2026年8月3日在X(Twitter)上发布了公开警报:
LIKELY 4TH ORGANIZED WAVE COLDCARD ATTACK OCCURRING RIGHT NOW THERE ARE STILL SIMILAR TXS IN THE MEMPOOL WAITING TO BE CONFIRMED AND THE PREVIOUSLY-CONFIRMED TXS SIGNAL RBF OPT-IN, CHECK YOUR FUNDS AND YOU MAY BE ABLE TO RBF YOUR WAY OUT OF THIS pattern identified: blocks…
— Alex Thorn (@intangiblecoins) August 3, 2026
https://x.com/intangiblecoins/status/2084079706320646300?ref_src=twsrc%5Etfw
漏洞的起源
Coinkite将该漏洞归因于2021年3月的一次固件更新,该更新修改了设备的加密库。更新无意中将种子创建路由至较弱的基于软件的随机数生成器,而非设备设计使用的硬件随机数生成器。随机数生成的质量是硬件钱包安全的基础:如果攻击者能够缩小种子创建时使用的可能熵值范围,他们就能减少密钥空间并可能重建受影响钱包的私钥。Coinkite在报告中表示,较弱的生成器存在于源代码中,但开发团队不知道它正在被调用。
受影响的硬件型号包括Mk2、Mk3、Mk4、Mk5和Q,每种型号因该漏洞而经历了不同程度的熵值降低。
Block的工程团队进行了独立审查,确认固件调用了较弱的回退生成器,而非预期的硬件源。Block指出,它尚未完成完整的漏洞利用测试,但鉴于活跃的盗窃报告,同意提前披露是必要的。
受影响用户的应对步骤
Coinkite已为所有受影响型号发布了修复固件。然而,安装更新并不能追溯保护已使用受损随机数生成器生成种子的钱包。
拥有旧种子的用户应建议在更新后的固件上生成全新的种子,通过小额测试转账进行验证,然后迁移剩余资金。使用至少50次手动掷骰子创建的种子,或受强密码短语保护的种子,不受此特定问题的影响。
Galaxy Research指出,一些被标记的交易仍处于比特币内存池中未确认状态。这为受影响的钱包所有者提供了一个短暂的时间窗口,可以通过广播一笔费用更高的替换交易来尝试抢先阻止攻击——这种技术称为Replace-by-Fee(RBF)。此方法仅在原始交易被区块确认之前有效,且不能保证替换交易一定会成功。
行业测试标准的缺失
加密货币交易所Kraken的首席安全官Nick Percoco表示,此案例凸显了硬件钱包在独立测试标准方面的更广泛缺失。他将其与已应用于其他加密设备的认证框架进行比较,指出钱包制造商目前缺乏等效的机制来验证哪个随机数生成器正在生产固件中运行。安全研究人员此前已在其他制造商的硬件钱包中发现了漏洞,但整个行业尚未形成统一的认证或定期审计标准。
Coinkite的应对措施
在确认漏洞后,Coinkite停止了所有设备出货,并销毁了携带缺陷固件的未售出设备。公司要求用户保留旧设备而非丢弃,因为它们可能有助于追踪被盗资金。
Coinkite还在X上发布了更新:
— COLDCARD (@COLDCARDwallet) August 2, 2026
https://x.com/COLDCARDwallet/status/2084051697148498394?ref_src=twsrc%5Etfw
Coinkite表示,其法律团队计划与多个国家的执法机构协调,针对盗窃事件的调查仍在继续。