Coldcard 钱包黑客事件解析:弱种子生成如何使多年的比特币面临风险
要点速览
- •协调一致的攻击者从 Coldcard 钱包中三波共计清扫了观察到的 1,367.05 BTC,而一个疑似第四波可能将总暴露额提高到约 1,815.75 BTC。
- •漏洞源自 2021 年一次固件迁移,该迁移导致钱包种子生成使用软件随机数回退,而不是预期的硬件来源,使 Mk2 和 Mk3 设备的种子熵低至约 40 位。
- •运行 4.0.1 至 4.1.9 版本固件的 Mk2 和 Mk3 设备受影响最严重,而较新的 Mk4、Q 和 Mk5 型号加入了安全元件熵,降低了但并未消除暴露。
- •Coinkite 已针对受影响产品线发布修复固件,但确认更新无法修复已通过漏洞流程创建的种子,用户必须完全生成新钱包并谨慎迁移资金。
- •两种独立缓解措施本可降低单个钱包暴露:在种子创建期间加入至少 50 次公平掷骰以提供 128 位独立熵,或使用强且唯一的 BIP-39 密码短语。
从 25 分钟的清扫到多波次事件
594 BTC 的转移之所以成为头条,是因为其速度和协调性。对第一波的报道显示,随后约有 562 BTC 被整合到一个地址中。该模式表明存在自动化:许多旧的单签名输出在短时间内被连续清扫,攻击者显然是拿走了全部可用余额,而不是像普通钱包用户那样操作。
损失估算并未止步于此。Galaxy Research 负责人 Alex Thorn 继续追踪具有相似特征的交易。到 8 月 2 日,他对三波攻击的观察估算已达到 1,367.05 BTC,涉及 4,585 个源地址,按其更新中使用的当时价格参考计算,价值约 8,860 万美元。
8 月 3 日,Thorn 标记了位于比特币区块 960,778 至 960,792 之间的另一簇交易。初步审查发现,218 笔交易将超过 380 BTC 从 462 个疑似受害者地址转移到 210 个新目的地。后来基于其分析的报道将潜在簇规模扩大到约 448.7 BTC,涉及 709 个地址。
这第四簇需要谨慎措辞。部分交易仍在等待确认且启用了按费率替换(replace-by-fee),这意味着受害者理论上可以通过支付更高手续费来替换恶意的未确认交易。Thorn 将该模式描述为很可能是另一波 Coldcard 事件,而不是最终裁定的损失数字。若机械地将 448.7 BTC 加到此前总额上,结果约为 1,815.75 BTC,但这只是一个潜在的四波次暴露估算,并非已确定的盗窃总量。
| 阶段 | 观察到的活动 | 截至 2026 年 8 月 4 日的状态 |
|---|---|---|
| 首次大规模清扫 | 约 25 分钟内从大约 500 个单签名源地址转移约 594 BTC | 广泛报道且可在链上看到 |
| 三波次估算 | 4,585 个地址共 1,367.05 BTC | Galaxy Research 观察到的估算 |
| 疑似第四波 | 最初识别出超过 380 BTC;后续估算约为 448.7 BTC,涉及 709 个潜在受害者地址 | 高置信度模式匹配,但部分交易仍在等待或可替换 |
| 潜在四波次总计 | 如果纳入完整的第四波估算,则约为 1,815.75 BTC | 暂定,并非最终确认的损失总额 |
攻击波次的数量固然重要,但这并不是故事最深层的问题。更难回答的问题是,攻击者如何能够控制那些本应始终离线保存私钥的钱包。
2021 年削弱种子生成的代码变更
比特币钱包种子不仅仅是一串单词。它是秘密熵的人类可读表示,钱包据此派生私钥。如果熵生成正确,猜测种子在计算上是不现实的。如果可选输入被严格限制,那么同样的单词看起来完全正常,却会提供少得多的安全性。
Block 的比特币工程与安全团队将 Coldcard 问题追溯到 2021 年一次加密库迁移期间引入的变更。Coldcard 将种子生成从 ckcc.rng_bytes(),也就是调用板载硬件随机数生成器,改为了 ngu.random.bytes()。
正确接口背后的错误生成器
设备配置将 MICROPY_HW_ENABLE_RNG 定义为 0,因为 Coldcard 提供了一个单独的硬件 RNG 包装器。库中的一个保护条件检查的是该宏是否被定义,而不是它是否启用。由于该宏存在,构建得以通过。但函数调用最终解析为 MicroPython 的 Yasmarang 软件回退实现,而不是预期的硬件来源。
该回退实现会用包括微控制器唯一标识符部分内容和计时器寄存器在内的数值进行初始化。这些输入可能变化,但它们是设备元数据和时序状态,而不是新的密码学随机性。一旦相关状态以及先前生成器调用次数已知或足够受限,输出流就是确定性的。
对于受影响的 Mk2 和 Mk3 固件,Block 未发现通过这一路径加入了任何密码学生成的秘密。Coinkite 的初步攻击模型估计有效搜索空间约为 40 位。Block 给出了一个更具条件性的分析:实际搜索取决于设备标识、计时器和调用历史等信息,并未声称完成了端到端的暴力破解基准测试。
较新的 Mk4、Q 和 Mk5 设备将安全元件材料混入生成器,降低了严重程度,但并未恢复预期的安全边际。Block 发现,在固定的回退状态和调用历史下,只有摘要的四个字节进入了重置播种函数,这意味着在该条件下最多只有 2^32 个可安全区分的输出流。Coinkite 在更宽泛的攻击假设下估计有效搜索空间约为 72 位。这些数字描述的是不同模型,但两种分析得出的操作性结论相同:后期设备比受影响的 Mk2 和 Mk3 一代暴露更少,但仍需要修复。
为什么哈希无法恢复缺失的熵
Coldcard 在将生成的 32 字节值转化为钱包材料之前,对其进行了哈希处理。这会让输出看起来在统计上更均匀,但哈希无法创造输入中不存在的可能性。如果一个生成器只能产生有限的一组候选值,那么对这些值进行哈希,只会得到同样数量的候选种子。
同样的原理也适用于 BIP-39 校验和。它有助于检测转录错误;但它不会增加秘密随机性。因此,如果选择该短语的过程是可预测的,一个看起来有效的 12 词或 24 词短语也可能在密码学上很弱。
离线钱包如何被清空
公开区块链为攻击者提供了一个有价值的东西:验证目标。比特币地址、此前花费时暴露的公钥,以及与钱包软件共享的扩展公钥,都可以帮助确定猜测的私钥或种子是否属于目标钱包。
一种合理的攻击方式是生成候选 RNG 状态,推导相应的种子和地址,并将其与链上已注资地址进行比对。当某个候选项匹配时,攻击者就拥有与所有者相同的签名权限。此时实际的 Coldcard 设备根本无需在任何阶段与攻击者通信。
这解释了冷存储和盗窃为何可以同时存在。钱包保持离线,但其秘密可能已在别处被复现。
确切的操作步骤仍然未知。Block 表示,实际成本取决于设备 UID、启动时序、先前 RNG 调用和密钥派生工作等信息。其研究人员在发布公告时尚未完成完整的实证利用测试。没有任何权威说法确认攻击者如何获取或约束所有必需输入、使用了何种硬件,或是否有多个行为者参与。
Coinkite 推测攻击者可能使用人工智能审查了历史开源固件。这一可能性并不构成归因证据。相关代码多年公开可见,传统审查和 AI 辅助审查都可能发现这一问题。可以稳妥得出的结论是:该漏洞可从源代码中被发现,而不是 AI 已被证明就是攻击者的方法。
哪些 Coldcard 钱包受影响
Block 将易受攻击的生成路径追溯到 2021 年 3 月的固件 4.0.0。Coinkite 的用户公告将受影响的 Mk2/Mk3 版本范围定义为 4.0.1 至 4.1.9(含)。对于较新的设备,Coinkite 警告称,在标准固件 5.6.0 之前于 Mk4 和 Mk5 上生成的种子,或在 1.5.0Q 之前于 Q 上生成的种子,同样受影响。独立的 Edge 发布分支则要求 Mk4/Mk5 使用 6.6.0X,Q 使用 6.6.0QX。
暴露与生成种子时所使用的固件有关,而不是与当前安装的固件有关。更新设备会改变未来的生成行为;它不会改变已有的种子。
Coinkite 识别出两种独立的防护措施,若存在,可能会实质改变某个钱包的暴露程度。根据公司说法,在最初创建种子时加入至少 50 次公平、私密且独立的掷骰,能够提供至少 128 位独立熵。强而独特的 BIP-39 密码短语也会形成一层攻击者必须突破的独立屏障。不能将短口令或设备 PIN 视为等效保护。
多签安排也需要同样谨慎地处理。一个存在漏洞的 Coldcard 密钥,并不会自动击败仍需足够数量独立安全设备签名的钱包。但如果阈值完全由有漏洞的种子组成,就会保留同样的底层问题。保护来自足够阈值的独立生成、安全密钥,而不是仅仅来自多签标签本身。
Coinkite 的修复与迁移问题
Coinkite 已针对受影响的产品线发布热修复,并告知用户在安装合适的修复固件之前不要生成替代种子。公司在最重要的一点上给出的指导是明确的:固件更新无法修复由有缺陷流程创建的种子。
持有受影响种子的用户必须在已修复的固件上创建全新的种子,验证新钱包指纹和收款地址,发送一笔小额测试交易,然后再迁移剩余余额。在转账完全确认之前,旧备份应继续保留。仓促完成这一过程可能因地址错误、备份不完整或密码短语错误而引入新的损失。
TAPSIGNER、OPENDIME 和 SATSCARD 不受影响,因为它们使用不同的代码库。这个限制很重要。该事件很严重,但它并不意味着 Coinkite 的所有产品或所有硬件钱包都存在同样的漏洞。
Coldcard 故障对冷存储的影响
“冷”描述的是钱包与网络的关系。它并不能证明私钥是如何创建的、固件是否遵循了预期执行路径,或者备份和密码短语是否被安全处理。
Coldcard 故障暴露了组件审查与系统行为之间的缺口。预期的硬件 RNG 代码确实存在于固件二进制中。软件回退也具有预期的函数签名。此前的审查验证了良性组件的存在,但并未确认钱包生成在集成库中实际走的是哪一种实现。
这对开源安全来说是一个令人警醒的教训。公开代码使独立验证成为可能,但发布并不等同于持续的端到端审查。安全关键构建需要测试来确认熵确实到达调用方,在预期来源不可用时应当安全失败,并且应测量编译后制品的行为,而不是假定源代码层面的意图在集成后仍然成立。
对用户而言,教训不是放弃自托管,而是理解自托管会把责任转移到多个层面:硬件真实性、固件来源、种子熵、密码短语强度、备份隔离、多签多样性,以及在发现缺陷时安全迁移的能力。
最初的 594 BTC 在几分钟内消失。使这些转账成为可能的条件,可能已经存在了五年以上。这个时间差是核心警示:一个冷钱包可以多年保持沉默、看似安全,而其原始种子中的弱点却一直在等待被发现。
在不放弃托管权的情况下交易比特币杠杆
去中心化永续合约交易所已经远远超出了小众状态。根据 CoinGecko 的 2025 年度加密行业报告,DEX 永续合约交易量去年飙升 346%,达到 6.7 万亿美元,而中心化交易所未平仓合约在同期下降了 20.8%。交易者正在将大量资本投入链上衍生品,原因很直接:对手方风险确实存在,托管失败会发生,而抗审查能力很重要。
edgeX 是一款去中心化永续期货交易所,面向希望在不牺牲控制权的情况下获取市场机会的交易者。
交易者为何选择 edgeX 进行 BTC 永续合约交易
- 无需 KYC,无门槛。连接钱包即可开始交易,无需身份验证或账户审批。
- 真正的自托管。edgeX 将链下撮合与由以太坊保障的可验证链上结算相结合。强制提现机制确保即使运营方离线,资金也可直接从区块链中恢复。
- 深度流动性,紧密点差。edgeX 在 1 个基点点差内维持 1,000 万美元的市场深度,超过 100,000 美元的交易滑点低于 0.1 个基点。
- 最高 100 倍杠杆。交易者可以根据自己的风险框架扩大仓位,无论是对冲敞口还是交易动量。
- 100% 交易手续费奖励。活跃交易者可以从交易活动中获得奖励,从而长期降低高频策略的净成本。
- 机构级基础设施。edgeX 每秒可处理高达 200,000 笔订单,撮合延迟低于 10 毫秒。
将你的比特币市场判断付诸实践
在 edgeX 上交易 BTC/USDC 永续合约,同时保持对资产的控制。杠杆会同时放大利润和亏损,因此仓位规模、清算距离和资金成本仍然是风险管理中的关键部分。
常见问题
黑客是否远程访问了 Coldcard 设备?
没有权威调查表明受影响设备被远程访问。已报道的机制涉及在离线状态下通过被削弱的随机数流程重建候选种子或私钥,并使用公开区块链信息进行验证。
这起事件是否打破了比特币加密?
没有。该漏洞涉及受影响 Coldcard 固件中的钱包种子生成。没有证据表明比特币底层签名系统被密码学破坏。
安装最新版固件能保护现有钱包吗?
它可以保护修复版本上的未来种子生成,但无法修复在受影响固件上创建的种子。Coinkite 建议生成新种子,并在仔细验证替代钱包后再转移资金。
所有 Coldcard 型号都同样脆弱吗?
不是。受影响的 Mk2/Mk3 固件使用的是最严重的路径。Mk4、Q 和 Mk5 增加了安全元件熵,被评估为暴露程度较低,但 Coinkite 仍将修复前生成的受影响种子归类为足够严重,必须迁移。产品、固件分支和种子创建日期都很重要。
1,815.75 BTC 是确认被盗的金额吗?
不是。Galaxy Research 对三波攻击的观察估算为 1,367.05 BTC。约 448.7 BTC 与很可能的第四波有关,但在分析该簇时,部分交易仍处于待处理或可替换状态。合并后的数字只是暂定的暴露估算,并不是最终确认的损失总额。