白帽黑客从 Coldcard 漏洞事件中追回 450 万美元比特币
要点速览
- •白帽研究人员从 Coldcard 漏洞事件中保护了价值超过 450 万美元的 52.37 枚 BTC,并将资金转入 Crypto Recovery Trust,该信托计划处理经核实受害者的索赔。
- •被追回的代币仅占与该漏洞相关比特币的约 2.8%;Galaxy Digital 追踪到的总损失为 1,789.28 枚 BTC,价值约 1.541 亿美元。
- •Coinkite 将始于 7 月 31 日的攻击追溯到一个固件缺陷,该缺陷迫使部分设备依赖软件随机数生成器,使攻击者能够推导出可预测的钱包种子并获取资金。
- •此次追回将来自 Wave 2 以及 Footprints AA、AU 和 AX 的代币合并至区块 967,948 中的一个新地址,并附有指引潜在索赔人前往信托索赔流程的 OP_RETURN 消息。
- •Ump Labs 的 Nick Bax 确认他协助保护了约 50 枚 BTC,并表示在干预之前窃贼几乎就要将资金夺走。

白帽研究人员已从针对 Coinkite 旗下 Coldcard 硬件钱包的漏洞攻击中保护了 52.37 枚 BTC,价值超过 450 万美元,并将资金转移至一家怀俄明州信托机构,为受影响用户开启了追回途径。Galaxy Digital 研究员 Alex Thorn 表示,Crypto Recovery Trust 现已控制持有被追回比特币的地址,并计划处理经核实受害者的索赔。
Thorn 表示,被追回的资金约占与该漏洞相关的比特币的 2.8%。根据其帖文,此次转移将来自 Wave 2 以及 Footprints AA、AU 和 AX 的代币合并至区块 967,948 中的一个新地址,并附有写着 "claim:cryptorecoverytrust dot com" 的 OP_RETURN 消息。OP_RETURN 是比特币的一项功能,允许用户在交易中嵌入简短数据,在区块链上留下永久的公开记录;在本案中,该留言指引潜在索赔人前往该信托的索赔流程。
COLDCARD WHITE HAT MOVES FUNDS TO TRUST
52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948
these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ
— Alex Thorn (@intangiblecoins) September 21, 2026
Ump Labs 的 Nick Bax 在 X 上发帖(@bax1337)确认,他协助保护了约 50 枚 BTC,并表示在此次干预之前,窃贼几乎就要将资金夺走。此举为受影响的 Coldcard 用户提供了追回损失的途径。此类白帽干预——即安全研究人员在窃贼得手之前保护易受攻击的资金——已成为加密货币事件应对中公认的模式。
固件缺陷暴露钱包种子
攻击始于 7 月 31 日,目标是存放在 Coinkite 生产的 Coldcard 硬件钱包中的比特币。硬件钱包的设计初衷是将控制代币的私钥离线保存,其安全性取决于设备初始化时生成的种子,所有钱包凭据均由该数据派生。Coinkite 将此弱点追溯到一个影响种子生成的固件缺陷。该缺陷迫使部分设备依赖软件随机数生成器,使攻击者能够利用可预测的种子数据识别钱包凭据并获取资金。
Galaxy Digital 追踪到攻击期间损失了 1,789.28 枚 BTC,按当时比特币价格计算价值约 1.541 亿美元。
攻击后用户转移比特币
Coinkite 敦促用户更新受影响的软件,或将持仓从存在漏洞的设备中转出。作为回应,部分用户将比特币转移到其他存储服务,包括交易所。据该公司称,该缺陷在连续多次产品发布中均未被发现,每一版都继续携带错误代码,从而延长了运行受影响软件的设备可能生成可预测种子的时间窗口。
其他安全事件
card 事件是近几周影响加密货币公司的多起安全事件之一。在另一起事件中,一个 MEV 机器人在攻击者耗尽 780 万美元之前介入并阻止了一次以太坊钱包漏洞攻击,KelpDAO 随后将目标地址冻结 24 小时。
Revolut 发生的一起客户数据泄露事件暴露了 680 名客户的信息,原因是欺诈性请求绕过了该公司的验证检查。Revolut 在安全审查期间向监管机构报告了该事件。
安全威胁在更广泛的加密货币市场持续存在。在最近的一次攻击活动中,朝鲜行为者利用虚假职位诱骗入侵了超过 30,000 台设备,研究人员将该行动与超过 7,000 个加密货币钱包的被盗事件联系起来。
信托启动受害者追回流程
Crypto Recovery Trust 正在托管被追回的资产,同时核实受影响用户的所有权索赔。怀俄明州的架构为该信托提供了在追回期间保护资金的合法机制,白帽黑客可依靠这一机制,同时调查人员继续追踪被盗比特币。
调查人员正在审查 Coldcard 黑客事件并追踪与被盗资金相关的地址。Coinkite 已敦促受影响用户遵循其安全指引,该追回信托在确认合法所有权后可能会将追回的比特币释放给索赔人。由于追回的代币仅覆盖 Galaxy Digital 追踪到的 1,789.28 枚 BTC 损失中的一小部分,进一步的追回取决于追踪工作以及信托对每项索赔的核实。
来源:Blockonomi