Coldcard固件漏洞导致1,367枚比特币被盗,价值约8,500万美元
要点速览
- •Coldcard设备中的固件缺陷禁用了硬件随机数生成器,导致私钥在五年多时间里从可预测的非机密值(如微控制器序列号和系统计数器)中推导生成。
- •已确认约1,367枚BTC(价值约8,500万美元)从4,585个受影响地址中被盗,疑似第四波资金外流可能使总损失达到约1,816枚BTC或1.13亿美元。
- •Coinkite已为所有受影响型号发布修正固件,建议用户更新固件、生成全新种子,并在进行小额测试交易后将所有资金转移到新创建的地址。
- •种子在2021年3月1日之后使用受影响固件生成的钱包受到影响,包括单签名钱包、某些多重签名配置、纸质钱包密钥、XOR种子掩码、设备克隆加密、Web2FA密钥和存储密码。
- •根据TRM Labs的数据,2026年上半年基础设施和密钥泄露约占所有加密货币盗窃损失的76%,尽管仅占事件总数的15%。

攻击者已从Coldcard硬件钱包中窃取约1,367枚比特币,估计价值约8,500万美元。根本原因在于Coldcard设备生成加密密钥的方式存在漏洞——这对自托管理念是一次沉重打击。
硬件钱包是一种物理设备,可完全离线创建和存储加密货币资产的私钥。密钥永远不会离开设备,即使在授权交易时也是如此。这种方式不依赖银行或交易所独立运行,被广泛认为是目前可用的最安全的存储方式。Coldcard由加拿大公司Coinkite制造,是专为比特币打造的最知名硬件钱包之一,在自托管和注重隐私的社区中受到广泛推荐。然而,五年多来,一个固件缺陷使这些设备生成的密钥变得可预测。
Coldcard漏洞如何使私钥可被计算
比特币钱包的访问权取决于一个随机数。设备由此推导出种子短语——一组12或24个符合BIP-39标准的恢复词,这是几乎所有硬件钱包制造商都使用的行业标准规范。这些词可在紧急情况下恢复整个资产。然而,如果该初始数字并非真正的随机数,外部人员便可重新计算。
在Coldcard设备上,内置STM32微控制器中的硬件随机数生成器——这是意法半导体广泛部署的芯片系列,用于各类嵌入式系统——本应负责处理这一关键任务。然而,一个构建设置关闭了该生成器。此外,libngu库中的检查例程仅验证该设置是否存在,而非验证它是否实际处于激活状态。因此,固件回退到一条替代的熵路径。该回退路径从微控制器的序列号、系统计数器和实时时钟寄存器中获取熵。这些值均非机密;攻击者可通过USB读取部分序列号。在Mk3型号上,系统计数器仅涵盖约80,000个可能的值——甚至比四位PIN码还小,使搜索空间远低于密码学安全标准。任何知道公式的人都可以重建密钥。
受影响的是那些在2021年3月1日之后使用受影响固件生成种子的钱包。这主要适用于单签名钱包,但如果所有参与设备均受影响,多重签名配置也同样存在风险。同一缺陷熵源还用于纸质钱包密钥、XOR种子掩码、设备克隆加密、Web2FA密钥和存储密码。任何使用受影响设备的用户都必须将在此设备上创建的所有密钥视为已泄露。
迄今已有1,367枚比特币被盗
第一波资金外流发生在7月30日夜间。在大约41分钟内,根据不同统计口径,有594至1,083枚BTC从500至1,200个地址流出。随后几天又出现了更多波次的资金外流。第三波据Galaxy Research报告为207.73枚BTC。截至目前,已确认的损失总计约为1,367枚BTC,涉及4,585个受影响地址。
这一过程仍在持续。8月3日,Galaxy Research报告了疑似第四波资金外流,最初记录为462个地址中的388.93枚BTC。修订后的数据随后将其更新为709个地址中的448.73枚BTC。在首次临时统计中,资金流动集中在区块960,778至960,792之间,跨越约两个半小时。速率约为每个区块13.8笔清扫交易——大约是事件发生前基准水平的45倍。如果该波次得到确认,总损失将上升至约1,816枚BTC,约合1.13亿美元。
资金外流后的行为同样值得关注。目前尚未在任何已识别的接收地址上发现任何资金流动,对于如此规模的盗窃事件而言,这很不寻常。分析师已将约600个可疑地址标记并报告给执法机构、合规公司和网络安全调查人员。
Coinkite发布修正固件并停止发货
制造商Coinkite在7月下旬承认了该缺陷,并在8月初再次更新了安全公告。然而,该公司尚未确认该漏洞与观察到的资金外流之间存在直接关联。
该公告涵盖运行固件版本4.0.1至4.1.9的Mk2和Mk3型号。运行Standard 5.6.0或Edge 6.6.0X之前版本的Mk4和Mk5设备也受到影响,运行Standard 1.5.0Q或Edge 6.6.0QX之前版本的Q型号同样如此。修正固件现已适用于所有受影响型号:Mk2和Mk3获得版本4.2.0,Mk4和Mk5获得Standard 5.6.0,Q获得1.5.0Q。
然而,仅进行固件更新是不够的,因为旧种子仍然可被计算。Coinkite建议受影响用户更新固件并生成全新的种子。在完成一笔小额测试交易后,用户应将全部余额转移到新生成的地址,并在转账前验证新备份。有一类用户可以免于迁移:那些在初始设置时使用至少50次独立骰子投掷手动生成种子的用户,前提是他们从未在任何地方记录过这些投掷结果。强BIP-39密码短语不能替代迁移;根据公告,它仅作为一道额外的屏障。
该公司还停止了新设备的发货,并销毁了携带受影响固件的剩余库存。
"已经收到设备的受影响客户已被直接联系,并提供了建议和迁移步骤。我们目前的全部重点是帮助受影响用户安全地完成迁移。"
— Coinkite,公司声明
密钥泄露导致大部分黑客攻击损失
放眼整个行业,Coldcard事件并非孤立事件。根据TRM Labs的数据,2026年上半年,攻击者在全球范围内窃取了约9.72亿美元。与上年同期的23亿美元相比,降幅超过50%。与此同时,事件数量攀升至创纪录的207起,而2025年上半年仅为83起。总窃取金额在缩减,攻击频率却在攀升。
损失高度集中在一个类别中。TRM Labs发现,基础设施和密钥泄露约占事件的15%,却造成了约76%的总经济损失。Coldcard事件恰好符合这一模式,尤其因为该缺陷直接影响了密钥生成过程本身。硬件钱包中直接导致大规模私钥重建的固件级漏洞极为罕见;大多数硬件钱包损失源于供应链攻击、网络钓鱼或用户操作失误。而在此事件中,密钥生成阶段的一个单一错误在数年时间内传播到了数千台设备。
国家背景的行为者构成了最大的单一攻击群体。据TRM Labs报告,与朝鲜有关的组织(如Lazarus和TraderTraitor)造成了约6.43亿美元的损失——约占上半年总损失的66%。其中大部分来自4月份对Drift和KelpDAO的攻击。
归根结底,Coldcard事件并未引入新的风险类别。相反,它突显了现有风险所在的位置:密钥材料的生成方式决定了一笔资产的安全性。密钥之后是存放在托管方还是家中的设备上,只是次要的考量。