Coldcard硬件钱包漏洞已记录在案,小钱包中39,600 BTC转移的报道尚未证实
要点速览
- •Coinkite因某些设备生成钱包种子的缺陷,发布了针对Coldcard Mk3设备的种子生成警告。
- •BleepingComputer报道,RNG缺陷可能与约8800万美元的比特币盗窃有关,但该关联尚未完全确认。
- •Block的工程分析发现了可预测的RNG回退机制和32位重新播种机制,这是使受影响种子可被猜测到的技术途径。
- •关于39,600 BTC在不足1 BTC钱包间重新分配的报道仍未经证实,目前没有公开可用的交易数据或区块浏览器证据。
- •受影响设备的用户应使用已修补的固件创建全新的种子并迁移资金,因为仅更新固件无法保护已被攻陷的种子。

Coldcard硬件钱包中被报告的安全漏洞引发了对自托管风险的重新关注,此前有未经证实的报道称约39,600 BTC在各自持有不足1 BTC的钱包之间转移。虽然该固件漏洞已被公开记录,但相关报道中描述的链上动向尚未得到独立验证。
关于Coldcard漏洞已确认的信息
Coldcard制造商Coinkite为其Mk3设备发布了种子生成警告,标记了某些设备生成钱包种子时的缺陷。
BleepingComputer的安全研究人员报告称,随机数生成(RNG)缺陷可能与此约8800万美元的比特币盗窃案有关,描述这一关联为可能而非完全确认。
来自Block的工程技术拆解详细说明了固件中可预测的RNG回退机制和32位重新播种机制——这是受影响的种子可能被攻击者猜测到的技术途径。RNG质量是所有硬件钱包架构的基础要求;当熵值不足或可预测时,生成的种子短语将变得可复制,从而瓦解了将自托管与托管风险区分开来的安全模型。
可以有把握地说,范围很有限:固件缺陷已被记录,且相关报道已将其与一个具体的盗窃金额联系起来。报道中提到的39,600 BTC在不足1 BTC的钱包间重新分配的说法超出了这一已验证的记录范围,应被视为未经证实的消息。
小钱包间资金动向引发关注的原因
持有不足1 BTC的钱包通常与个人持有者相关,而非交易所或机构托管方。分布在许多此类地址中的大规模活动暗示着一种分散模式,而非单一实体的行为。
目前没有公开可用的区块浏览器记录、交易哈希、发送方或接收方地址或时间戳来证实39,600 BTC这一数字,这意味着该数据无法在链上独立追踪。
当大量资金确实在许多小钱包间转移时,存在多种非投机性解释:对被攻陷密钥的协调清扫、交易所内部重组,或同一运营商控制下的地址聚集。在缺乏底层交易数据的情况下,这些情景均无法针对这一具体说法得到确认。
硬件钱包用户指南
已记录的漏洞是一个固件级别的种子生成问题。由于硬件钱包的安全性从根本上取决于其种子短语的不可预测性,受影响的Coldcard Mk3设备用户应遵循Coinkite的官方固件和种子指南,而非对未经证实的转账报道做出反应。实际上,受影响的用户通常需要使用已修补的固件生成一个全新的种子,并将资金迁移至新钱包——仅仅在已被攻陷的种子上更新固件并不能追溯性地保护资金。
这一事件呼应了此前对单签名比特币设置的审查,包括在另一起Coldcard相关资金流失事件后提出的警告所强调的单签名风险问题。这些事件强化了一个原则:设备信任依赖于制造商透明、可验证的披露——更广泛的硬件钱包生态系统,包括Ledger、Trezor和BitBox等竞争产品,都受益于独立的第三方安全审计和开源固件审查。
更广泛的自托管风险管理也受到采用趋势的影响。数据显示四分之一的加拿大人现在持有加密资产以及韩国加密交易量下降54.6%,反映出零售参与和安全意识交汇的不断变化的格局。随着零售采用的增加,涉及种子生成缺陷的事件凸显了自托管工具的可获得性与安全使用所需的技术审慎之间的差距。
读者应以制造商发布的经核实更新为准,而非轻信基于传言的钱包资金动向数据。
免责声明:本文仅供信息参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决定之前,请务必自行研究。