新闻加密货币Coinkite 警告 Coldcard Mk3 用户:594 BTC 从 500 个地址被转走

Coinkite 警告 Coldcard Mk3 用户:594 BTC 从 500 个地址被转走

作者: Coindoo·

要点速览

  • Coinkite 警告称,直接在运行 4.0.1(2021 年 3 月)至 5.0.3 版固件的 Coldcard Mk3 上生成的种子,可能受到低熵随机数生成器缺陷影响。
  • 2026 年 7 月 30 日,约 594.48 BTC 在三个区块窗口内从约 500 个单签名地址中被转出,但 Coinkite 尚未确认该事件与所披露漏洞存在任何关联。
  • 仅更新固件无法修复此问题,因为缺陷影响的是已经生成的种子;永久修复需要在不受影响的设备上重新生成全新的种子。
  • 根据当前分析,Coldcard Mk4、Q 和 Mk5 不受影响;仅有 Mk3 的用户可在迁移完成前先使用 BIP-39 密码短语或基于掷骰子的种子生成作为临时措施。
  • 在 Mk3 之外生成并随后导入设备的种子不受影响,因为它们在创建时从未使用过 Mk3 的随机数生成器。
Coinkite 警告 Coldcard Mk3 用户:594 BTC 从 500 个地址被转走

Coinkite 是 Coldcard 硬件钱包系列的制造商,该公司于 2026 年 7 月 30 日发布安全公告,警告称在运行 4.0.1 版固件(2021 年 3 月发布)或任何更高版本的 Coldcard Mk3 上生成的助记词短语可能存在漏洞。该缺陷一直延续到 5.0.3 版,即支持 Mk3 型号的最后一个固件版本。Coldcard 一直是仅支持比特币的硬件钱包制造商中的知名品牌,而这一公告触及的是那些因其隔离设计和自我托管特性而选择该设备的用户群体。

该公告发布前后,链上出现了一起可疑事件:在一个狭窄的三个区块窗口内,约 594.48 BTC 从大约 500 个单签名地址中被转出。Coinkite 尚未确认该转出与所披露漏洞之间存在任何关联。

周五上午的转出事件

在大约 UTC 时间 01:31 至 01:56 之间,594.48 BTC 从约 500 个单签名地址中被转出。AnchorWatch 首席执行官 Rob Hamilton 在 Atlas 21 的初步报道之后进行了链上初步分析。Hamilton 识别出在区块 960188 至 960191 之间、共 500 笔交易中被清扫的 1,324 个未花费交易输出(UTXO)。随后约 562 BTC 被合并到一个单一地址中。

按当时接近 64,300 美元的比特币价格计算,总计转出的价值约为 3,830 万美元。

Hamilton 的初步判断是,钱包生成过程在某个环节似乎存在熵缺陷。Wizardsardine 的 Kevin Loaec 是最早公开发出警告的人之一,他指出可能存在低熵随机数生成器,且问题可能位于某个软件库中。熵——决定种子难以被猜中的不可预测性——是每个加密货币钱包安全性的基础。当熵不足时,攻击者需要搜索的可能种子范围会从天文数字般庞大缩小到可能可行的范围。

有两个因素指向种子生成环节的问题,而不是某一家交易所或服务遭到入侵。第一,所有被清空的地址都是单签名地址。第二,许多地址已经闲置多年,所含资产时间跨度从 2021 年到 2026 年,这一时间线与受影响固件的年代高度吻合。

Coinkite 尚未确认该转出事件与其公告之间的联系,也没有任何明确的公开证据证明二者相关。

是否受影响,取决于一个词

该公告针对的是在受影响的 Mk3 上生成的种子,而不是设备曾接触过的所有钱包。

要被认定存在风险,必须同时满足三项条件:

  • 助记词是在 Coldcard Mk3 本机上创建的
  • 设备在那一刻运行的是 4.0.1(2021 年 3 月)或更高版本固件
  • 该种子仍在控制比特币或由其派生的钱包

第二项条件最容易让用户困惑,因为 Coldcard 显示的是当前运行的固件版本,而不是多年前创建钱包时所运行的版本。真正重要的是种子首次生成时所处的版本,这与设备何时购买无关。凡是在 2021 年 3 月之前生成种子且此后从未重新生成的人,都不在公告所述范围内。凡是在该日期之后设置钱包,或无法还原设备固件历史的人,都应在 Coinkite 的正式审查缩小范围之前,暂时视为可能受影响。

在其他地方生成、随后导入 Mk3 的种子从未使用过设备的随机数生成器,因此不受这一特定缺陷影响。Coinkite 对较新的硬件态度明确:根据当前分析,Mk4、Q 和 Mk5 不受影响,并建议使用这些较新的设备之一来生成替代种子。

Coinkite 将这份公告描述为初步分析,后续将进行正式技术审查。公司尚未公布对熵失败机制的解释、受影响设备数量,或可能损失资金的具体数字。多年来,其他加密货币项目也出现过随机数生成缺陷,包括弱 RNG 允许重建私钥的案例,这也是为何种子熵审计仍是活跃的安全研究领域。

仅更新固件并不能解决问题

安装新固件只会影响未来种子的生成方式,对已经存在的助记词没有任何影响。种子是钱包中所有私钥和地址的来源。如果其背后的随机性低于预期,攻击者可以在更小的可能种子范围内进行搜索,直到找到控制有资金地址的种子。对于用户来说,这些助记词看起来仍然是随机的,因为弱点在于设备的选择过程,而不在于最终短语的外观。

Reddit 上的一则案例很好地说明了这一点。某用户称,其钱包的种子最初是在 2021 年 5 月购买的一台 Mk3 上生成的,随后于 2026 年 1 月恢复到一台 Mk4 上。较新的、未受影响的设备继承了原始助记词,也继承了原始漏洞。该说法为用户自述,不能证明更广泛事件的任何情况,但其描述的机制与 Coinkite 公告所针对的问题完全一致。

根本补救措施是使用从未由受影响设备生成过的种子。

先检查余额

鉴于周五发生的事件,受影响用户在规划迁移之前,应先确认资金是否仍然存在。若钱包已经被清空,处理方式应是事件响应,而不是谨慎转移。

使用第二台设备迁移

Coinkite 强调应冷静处理,并指出仓促迁移可能带来比漏洞本身更直接的风险。

在一台不受影响的 Coldcard 上生成新种子。

在存入任何资金之前,先记录并验证备份。

在设备本身屏幕上验证收款地址。

先发送一笔小额测试交易,并确认新钱包可正常工作。

只有在上述检查全部通过后,再转移剩余资金。

在迁移完成并确认之前,保留旧备份。

如果 Mk3 是你唯一的设备

Coinkite 提供了两条路径,但都被视为临时措施,而非完整修复。

第一种方法是应用 BIP-39 密码短语,即在恢复词之外再添加一个独立秘密,而不是 Coldcard PIN。PIN 只用于保护设备访问,不会改变底层密钥,因此在这里没有帮助。

先阅读官方密码短语说明,然后在 Mk3 上选择 Passphrase,输入一个足够长、随机且唯一的短语。绝不能使用引号、姓名、常见短语或重复使用的密码,也绝不能输入到电脑、手机或网站中。该密码短语必须原样备份,并与种子词分开保存,因为一旦丢失,就等于失去资金。

选择 APPLY 后,记录新钱包的八位指纹。关闭并重新开启设备,重新输入密码短语,并确认显示相同指纹。将受密码短语保护的钱包导出到协调软件,在 Mk3 屏幕上验证其收款地址,然后重启设备,在不输入密码短语的情况下登录以访问原始钱包。发送一笔小额测试交易,重新输入密码短语,确认测试资金到账,然后再转移剩余部分。

每一个密码短语都会生成一个有效钱包,即使其中包含拼写错误也是如此。每次发送前验证指纹,才能发现这类错误。

第二条路径是完全绕过设备的随机数生成器。在一台空白的、运行 4.1.9 固件的 Mk3 上,选择 Import Existing > Dice Rolls,并输入至少 99 次相互独立的公平六面骰掷点,可以通过直接对掷点序列进行哈希来生成种子。Coinkite 明确表示,普通的 New Wallet 流程不会这样做,因此必须走掷骰子路径。

这是一个高级流程,Coinkite 也将其如此标注。在一台设备上同时运行两个种子时,必须谨慎在两者之间切换:在擦除任何内容前,先验证每份书面备份和指纹;验证掷骰子钱包的收款地址;恢复并验证原始钱包;然后再发送测试交易,最后才转移余额。

掷点序列本身就是密钥材料,绝不能拍照、数字化保存,或输入联网电脑中。

密码短语带来的是时间,而不是永久安全

Coinkite 的初步分析认为,如果资金后面设置了强大的 BIP-39 密码短语,那么受该问题影响的风险很低,因为密码短语会基于原始种子和额外秘密派生出一个独立钱包。对直接基于弱化基础种子构建的钱包进行自动化搜索,不会触及受密码短语保护的钱包。

这与周五转出事件所显示的情况一致:所有被清空的地址都是单签名地址,且每个地址持有的 BTC 都超过 0.15。

不过,底层熵缺陷并不会因为使用密码短语而消失。那些恢复词仍然比预期更弱,而一切都取决于那一条额外短语的强度与保密性。永久修复仍然是从不受影响的设备上生成新的种子。

这对硬件钱包意味着什么

Coinkite 的调查仍在进行中,待正式技术审查发布后,范围可能会发生变化。公司敦促用户关注其官方更新,而不是截图、转发消息,或任何声称能够测试助记词是否脆弱的第三方服务。

最后这一点尤其重要。如此规模的警告,往往会吸引钓鱼攻击,而目标正是最可能迅速采取行动的人。任何合法工具都不会索要种子词,任何支持表单、网站或恢复服务也都不应收到它们。更广泛的硬件钱包生态——包括 Ledger、Trezor、BitBox 等——一贯强调同一原则:种子短语绝不能输入任何联网设备,这一规则与钱包由哪家厂商发行无关。

这里的教训,比“硬件钱包失败了”这一笼统结论要更狭窄。离线设备确实能将私钥与恶意软件隔离,这一点在本案中也做到了。它无法做到的是保护一个在创建时就已经可预测的种子,而密钥生成正是整个安全模型的起点。对于评估自己设置是否存在风险的用户来说,关键问题不是当前由哪台设备持有种子,而是该种子最初是在何处、何时生成的。

免责声明:本文仅供信息与安全意识参考。请遵循 Coinkite 的官方说明,切勿向任何人泄露种子词、私钥、钱包备份或 BIP-39 密码短语。

方法说明:固件版本、受影响型号、迁移步骤、密码短语流程以及仅用骰子的替代方法,均来自 Coinkite 于 2026 年 7 月 30 日发布的安全公告及其关联文档。转出数据来自 AnchorWatch 首席执行官 Rob Hamilton 的初步链上分析,并参考了 Atlas 21 的报道。Coinkite 尚未确认该转出事件与种子生成问题之间存在联系。