新聞加密貨幣Coldcard 在 1.16 億美元錢包漏洞事件後逆轉資料刪除政策

Coldcard 在 1.16 億美元錢包漏洞事件後逆轉資料刪除政策

作者: Cryptopolitan·

重點速覽

  • Coldcard 錢包中的韌體漏洞(版本 4.0.1,2021 年 3 月發布)使攻擊者能夠通過利用名為 Yasmarang 的缺陷偽隨機數產生器來重建私鑰,造成約 1.16 億美元的損失。
  • 攻擊者自 2026 年 7 月 30 日以來,通過四波已記錄的攻擊在超過 5,200 個地址中累積了 1,816 BTC,其中第一波在 25 分鐘內從約 500 個錢包中榨取了約 594 BTC。
  • Coinkite 將不再自動刪除客戶記錄,理由是安全事件引發的法律義務,這代表其先前以隱私為先的資料做法出現重大轉變。
  • Chainalysis 資料顯示,約 25% 的歸因損失影響了加拿大的持有者,美國和泰國也因早期比特幣採用和有針對性的意見領袖活動而受到重大影響。
  • 一個名為 Red Team 的團體由 AnchorWatch 執行長 Rob Hamilton 領導,已啟動對比特幣錢包和程式庫的 AI 輔助審計,迄今已掃描 150 個儲存庫,以回應對韌體供應鏈需要嚴格第三方審計的日益認識。
Coldcard 在 1.16 億美元錢包漏洞事件後逆轉資料刪除政策

Coinkite 是 Coldcard 硬體錢包的製造商——該設備長期被視為比特幣自我託管倡導者的高階選擇——在 1.16 億美元漏洞事件(2026 年 7 月最大的安全事故)發生後,已通知用戶其資料保留做法將進行重大改變。該通知於週五稍早在 Coldcard 的官方 X 帳號上重新分享,宣布 Coinkite 將不再自動刪除客戶記錄。

此政策逆轉直接與一個韌體漏洞有關,該漏洞自 2026 年 7 月 30 日以來已從 Coldcard 硬體錢包中榨取了超過 1 億美元的比特幣。

用戶資料處理的變更

Coinkite 確認將修改其處理客戶資料的方式,以「配合 2026 年 7 月 30 日披露的安全事件」。在此變更之前,該公司定期刪除客戶記錄,僅保留電子郵件地址和居住國家。

此轉變被描述為因盜竊事件而產生的「法律義務」做準備。大規模加密貨幣漏洞攻擊經常引發民事訴訟和監管調查,這些程序通常需要延長交易記錄、客戶通信和取證證據的保留期限。Coinkite 未具體說明其計劃存儲哪些額外資料,或新的保留期限將持續多久。

此舉標誌著與比特幣社群長期倡導的隱私優先、自我託管原則的顯著背離,在該社群中,最小化資料收集一直被視為核心安全功能,而不僅僅是隱私偏好。

漏洞攻擊詳情

資料保留政策的全面改革緊隨 2026 年最具破壞性的安全事件之一。該漏洞針對的是 Coinkite 於 2021 年 3 月發布的韌體版本 4.0.1。

漏洞攻擊的核心在於硬體錢包生成助記詞的方式。助記詞編碼了所有私鑰從中衍生的熵;如果產生該熵的隨機數產生器存在缺陷,攻擊者可以獨立重建相同的密鑰,而無需接觸實體設備。這類漏洞特別嚴重,因為它繞過了安全晶片、PIN 碼保護和實體防篡改等硬體保護措施,而這些正是硬體錢包價值主張的核心。

正如 TRM Labs 警告的,安裝修補後的韌體僅能保護未來創建的錢包。在 2021 年 3 月至修補程式發布之間,在有漏洞的 Coldcard 上生成的任何助記詞都應被視為已遭洩露。

自漏洞於 7 月 30 日首次被報導以來,Cryptopolitan 已記錄了四波攻擊。第一波攻擊在短短 25 分鐘內從約 500 個錢包中榨取了約 594 BTC——當時價值近 3,800 萬美元。Galaxy Research 在隨後的四天內追蹤了另外三波攻擊。截至本報告發布時,攻擊者已在超過 5,200 個地址中累積了 1,816 BTC。

TRM Labs 將此事件歸類為 2026 年第三大加密貨幣駭客攻擊,這一年該行業已在 276 起事件中損失超過 12 億美元。與主導交易所和 DeFi 損失的智能合約漏洞不同,硬體錢包漏洞攻擊直接破壞了離線自我託管的信任模型——這一領域在歷史上比協議和 dApps 接受了較少的第三方安全審計。

Coinkite 反駁事先知情指控

隨著損失不斷增加,出現了 Coinkite 多年來一直知道該漏洞的指控。該公司已公開反駁這些說法。

8 月 7 日,COLDCARD 在 X 上回應 Jack Mallers 時表示「不存在弱熵後備機制」,並辯稱名為 Yasmarang 的弱偽隨機數產生器(PRNG)是 MicroPython 的內建通用產生器,由上游引入——而非 Coinkite 設計的後備機制。

另外,8 月 5 日的報導指出,一集經常被引用為事先知情證據的 2021 年 Rabbit Hole Recap 節目,實際上指的是另一個漏洞——而非 RNG 問題。Coinkite 自己的歷史披露頁面列出了可追溯到 2019 年的 23 起安全相關事件,該公司已多次引導批評者查看。

損失的地理分佈

地理因素對損失程度有顯著影響。Cryptopolitan 於 8 月 5 日報導,約 25% 的歸因損失可追溯到加拿大的持有者,美國和泰國也受到嚴重影響。這些發現基於 Chainalysis 將錢包地址資料庫與可能地區進行關聯的資料。

Chainalysis 將加拿大不成比例的風險暴露歸因於早期的比特幣採用以及在當地推廣 Coldcard 的意見領袖活動。

影響已超越直接損失。CoinMarketCap 每週的研究報告指出,該駭客攻擊已動搖了對自我託管解決方案的信心,並促使部分比特幣用戶回歸中心化交易所。作為回應,一個名為 Red Team 的團體,由 AnchorWatch 執行長 Rob Hamilton 領導,已啟動對比特幣錢包和程式庫的 AI 輔助審計,迄今已掃描 150 個儲存庫——這一努力反映出日益增長的共識,即熵產生和韌體供應鏈值得享有近年來圍繞智能合約已趨成熟的同樣嚴格審計文化。