硬件钱包公司警告钓鱼攻击激增,Coldcard 损失逼近 1.3 亿美元
要点速览
- •Coldcard 漏洞源自 2021 年 3 月的一次固件版本,该版本使用软件回退而非设备的硬件随机数生成器,导致私钥可预测并可被猜测。
- •Galaxy Research 已确认三轮盗窃造成至少 1,596 BTC、超过 1 亿美元的损失,若算上怀疑中的第四轮,总损失可能达到 1.3 亿美元。
- •Proofpoint 记录到一场使用伪造 Coldcard 邮件的钓鱼活动,受害者被引导至克隆网站,并由真人客服协助安装远程访问恶意软件。
- •目前至少有 15 个不同攻击者正在利用 Coldcard 漏洞,且第一轮之后的每一轮盗窃都是通过受害者报告发现的。
- •Coinkite 已发布修补固件,并建议所有受影响用户立即将资金转移到新生成的钱包种子或托管方。

硬件钱包制造商 Trezor 和 Foundation 已就利用 Coldcard 固件漏洞的钓鱼攻击激增发出警告,诈骗者正试图获取用户的恢复短语并分发恶意下载文件。此类攻击凸显了自托管用户面临的更广泛风险:由于硬件钱包的设计初衷是让个人自行掌控私钥,任何获得钱包 12 词或 24 词恢复短语的人,都可以在没有实体设备的情况下转移资金。
Trezor 表示,在 Coldcard 漏洞披露后,公司已经观察到钓鱼尝试增加,并提醒用户仅在设备本身上输入钱包备份,同时重申其自身硬件不受该漏洞影响。Foundation 表示,已获悉有邮件冒充该公司,将收件人引向假网站和恶意下载,并强调公司绝不会要求提供恢复短语,也不会指示用户通过安装软件来保护钱包。
安全公司 Proofpoint 周一记录到一起针对 Coldcard 用户的钓鱼活动。来自伪造 Coldcard 地址的邮件邀请收件人完成一项“协调硬件审计”——这一主题直接借用了该安全事件本身——并链接到一个克隆的 Coldcard 网站,该网站带有一个“Start Hardware Audit”按钮。
A COLDCARD hardware wallet vulnerability is being exploited by threat actors. The reported firmware flaw has led to tens of millions worth of Bitcoin stolen. We've observed social engineering w/ “hardware audit” themes impersonating #COLDCARD in email-based phishing campaigns. pic.twitter.com/1KSfZW3H2N
— Threat Insight (@threatinsight), August 3, 2026
点击该按钮后,会下载一个托管在 GitHub 上的批处理文件,该文件会安装 ScreenConnect,这是一个合法的远程访问工具。Proofpoint 表示,这为攻击者提供了窃取数据和资金的路径,也可能进一步部署勒索软件等后续恶意程序。
据 Proofpoint 称,假网站还设置了一个客服聊天窗口,由真人而非自动机器人进行回复。这名真人会一步步引导受害者完成安装。Proofpoint 认为,这种活动是有效的社会工程诱饵,因为它“利用了持有者如今对加密资产安全的恐惧和担忧”。
诱饵背后的漏洞利用
Coldcard 漏洞源自 2021 年 3 月的一个固件版本,该版本在生成钱包种子时使用了软件回退方案,而不是设备的硬件随机数生成器,导致私钥具有可预测性,最终可被猜测。Coldcard 由 Coinkite 制造,是一款仅支持 Bitcoin 的硬件钱包,因其空气隔离设计和开源固件而受到自托管支持者欢迎。
Galaxy Research 已确认自 7 月 30 日以来发生了三轮盗窃,并将高置信度损失估计为 1,596 BTC,超过 1 亿美元。若将该机构怀疑但尚未与受害者核实的第四轮算入,总损失可能达到 1.3 亿美元。
Galaxy Research 研究主管 Alex Thorn 周二表示,目前至少有 15 个不同攻击者正在利用该漏洞,并指出除第一轮外,其余每一轮都是通过受害者报告识别出来的。Coldcard 制造商 Coinkite 已发布修补后的固件,并建议受影响用户立即将资金转移到新生成的种子。
熟悉的攻击剧本
近年来,钓鱼活动采用了多种方法针对硬件钱包持有者。2 月,Trezor 和 Ledger 用户遭遇了一场冒充两家公司的实体邮件活动,其中包括全息标识和伪造的高管签名,整个活动围绕一个虚构的截止日期展开。4 月,一款假冒 Ledger 应用从持有者手中转走数百万美元;3 月,一场活动则利用伪造的 GitHub issue 诱使开发者访问一个仿冒网站。
Galaxy Research 表示,Coldcard 漏洞仍在持续被利用,并敦促持有者将资金转移到新的种子或托管方——这也让相关钓鱼诱饵在漏洞持续被利用期间具有较长的可操作周期。