新闻加密货币Galaxy Research将Coldcard漏洞攻击与1,596枚被盗比特币关联,疑似总损失或达2,055 BTC

Galaxy Research将Coldcard漏洞攻击与1,596枚被盗比特币关联,疑似总损失或达2,055 BTC

作者: Tron Weekly·

要点速览

  • Galaxy Research确认在三次攻击浪潮中,约7,300个地址有1,596 BTC被盗,与Coldcard硬件钱包漏洞攻击相关。
  • 该漏洞源于固件使用了MicroPython的确定性伪随机数生成器,而非预期的硬件生成器,导致熵不足。
  • Coinkite将漏洞追溯到2021年3月的工作,意味着受影响设备在披露前可能已生成易受攻击的种子约五年。
  • 受影响型号包括Coldcard Mk3、Mk4、Mk5和Coldcard Q,熵水平最低仅40比特,而预期为128比特。
  • Galaxy Research建议受影响用户将资金转移至安全地址,并在已修复设备上生成全新钱包种子,同时指出该漏洞仍在活跃。
Galaxy Research将Coldcard漏洞攻击与1,596枚被盗比特币关联,疑似总损失或达2,055 BTC

Galaxy Research已将Coldcard硬件钱包漏洞攻击与三次已证实的攻击浪潮中1,596枚被盗比特币相关联,损失涉及约7,300个地址。如经证实,疑似第四波攻击可能使总量增至约2,055 BTC,按当前比特币价格计算价值近1.3亿美元。Coldcard由Coinkite制造,是比特币自托管用户中广受欢迎的硬件钱包,以气隙安全设计为卖点——这使得此次盗窃规模在硬件钱包领域尤为引人关注。

该研究公司于周一在X(Twitter)上发布了其调查结果:

🚨LOSSES FROM COLDCARD HACK EXCEED $100M High confidence 1,596 BTC has been stolen from ~7300 addresses across 3 confirmed waves + more 14 smaller incidents. If we add suspected (but unconfirmed), the total balloons to $130m (2k BTC). More in the thread below 👇 pic.twitter.com/RAl3ib67qa — Galaxy Research (@glxyresearch) August 3, 2026

Galaxy还发现了14起较小的安全事件,均与同一种子生成缺陷有关,进一步扩大了该漏洞的已确认范围。

Galaxy为何排除第四波攻击

Galaxy尚未将疑似第四波攻击纳入已确认总数,理由是受影响钱包所有者的验证不足。该公司正在等待更多受害者站出来验证相关地址,这些地址目前仍归类于疑似统计。

尽管如此,链上活动指向另一波协调一致的盗窃浪潮。Galaxy以中高置信度评估,单一攻击者可能占据了疑似活动的相当大份额。

Alex Thorn是Galaxy全公司研究主管,他于8月3日首次标记了潜在的第四波攻击。观察到的交易与此前三波中的交易具有相似性。Thorn估计有448.7 BTC从709个疑似受害者地址被盗。Galaxy未将该数字纳入已确认总数。

Galaxy如何追踪该漏洞

据Galaxy称,链上分析在评估Coldcard漏洞方面存在固有限制。链上证据并不总能确认每一个疑似受害者,也无法确定每起盗窃是否均由同一人所为。

Galaxy的研究团队继续利用新获取的数据完善其地址图谱。调查人员审核由钱包所有者直接提供的信息以及调查中其他参与方提供的数据。

该漏洞影响以下Coldcard型号生成的种子:Mk3、Mk4、Mk5和Coldcard Q。每个被盗用的钱包都运行着其中一个存在漏洞的固件版本。

Coinkite作为Coldcard的制造商,于上周披露了该漏洞。公司将问题追溯到2021年3月集成新加密库时完成的工作。这一时间线意味着受影响的设备在披露前可能已生成易受攻击的种子约五年——一个漫长的检测窗口,突显了审计硬件钱包固件中熵生成的困难性,因为看似随机的种子在底层熵池不足时仍可能是可预测的。

技术细节与用户指南

固件此前依赖MicroPython提供的确定性伪随机数生成器来生成钱包种子,而非预期的硬件随机数生成器。硬件生成器继续在固件的其他部分运行,审查也确认该组件存在于系统中,但种子生成的错误一直未被检测到。

Coinkite估计Mk2和Mk3设备可能仅生成40比特的熵,而存在漏洞的Mk4、Mk5和Coldcard Q型号最多可产生72比特。预期的熵水平为128比特。在这些降低的水平下,熵在密码学上被认为是薄弱的,因为较低位数的种子可以比正常生成的种子更高效地进行暴力破解——这类漏洞过去也曾影响其他加密货币系统。

Galaxy表示Coldcard漏洞攻击仍然活跃。该公司建议受影响用户将资金转移到更安全的地址,并在已修复的设备上创建全新的钱包种子。