新聞加密貨幣ColdCard 損失逼近 1.14 億美元——小額比特幣轉帳量激增至 FTX 崩盤後新高

ColdCard 損失逼近 1.14 億美元——小額比特幣轉帳量激增至 FTX 崩盤後新高

作者: Decrypt·

重點速覽

  • ColdCard 硬體錢包因 2021 年 3 月的韌體錯誤而在五年內生成可猜測的種子短語,僅產生約 72 位元的熵,而非 BIP39 標準要求的 128 位元最低值。
  • 7 月 31 日小額比特幣持有者轉移了約 39,600 BTC(約 25 億美元),為 2022 年 11 月 FTX 倒閣以來最大的單日轉帳量。
  • Galaxy Research 追蹤到有組織的盜竊浪潮共計約 1,816 BTC(近 1.14 億美元),涉及數千個地址,並透過模式匹配識別出潛在的第四波攻擊,但尚未得到受害者確認。
  • 7 月 31 日交易所充值激增至 7,300 BTC(4.59 億美元),但比特幣價格幾乎未動,顯示用戶是在為安全重新配置資金而非拋售。
  • Kraken 首席安全長呼籲對硬體錢包熵源進行綁定特定韌體版本的獨立實驗室驗證,類似於支付終端已有的標準要求。
ColdCard 損失逼近 1.14 億美元——小額比特幣轉帳量激增至 FTX 崩盤後新高

根據 CryptoQuant 的數據,7 月 31 日小額比特幣持有者以自 FTX 倒閉以來未見的速度轉移幣量,因為消息傳出 ColdCard——一款由總部位於多倫多的 Coinkite 製造的比特幣專用硬體錢包——五年來一直在生成可猜測的金鑰。

該公司研究主管 Julio Moreno 在推文中表示,當日少於 1 BTC 的轉帳總計達 39,600 BTC(約 25 億美元)。上一次可比的數據是 2022 年 11 月 16 日的 39,900 BTC,即 FTX 倒閉後數天。

比特幣散戶自 FTX 倒閉以來从未在單日內轉移過如此數量的 BTC。

7 月 31 日 ColdCard 遭駭後轉移了 39.6K BTC,2022 年 11 月 16 日 FTX 倒閉數天後轉移了 39.9K BTC。

這些都是少於 1 BTC 的比特幣轉帳。

我很高興看到這一點… pic.twitter.com/c7Qzx7za6M

— Julio Moreno (@jjcmoreno) 2026 年 8 月 2 日

每日活躍地址從 7 月 30 日的 645,000 個增至 7 月 31 日的近 100 萬個,為 2024 年 12 月以來的最高水準,且增幅集中在發送地址而非接收地址。

交易所充值激增

部分轉移的幣流向了交易所。CryptoQuant 表示,由少於 10 BTC 的轉帳組成的充值在 7 月 31 日達到 7,300 BTC(4.59 億美元),為 2 月 6 日以來的最高量。Moreno 將此動向與 ColdCard 漏洞事件聯繫起來,表示人們似乎在「尋求安全」而轉移持倉,同時指出這一關聯尚未確定。

值得注意的是,在交易所充值浪潮中,比特幣價格幾乎沒有波動,表明用戶是在轉移幣以保護資產而非出售。根據 CoinGecko 數據,比特幣目前報價 62,724 美元,過去一天下跌 0.7%。

ColdCard 漏洞

ColdCard 的漏洞可追溯到 2021 年 3 月的一次韌體建置錯誤,該錯誤導致種子短語從過小的池中提取。根據管理比特幣錢包助記詞的 BIP39 標準,種子應至少包含 128 位元的熵——足以使暴力破解在計算上不可行。截至週六,Galaxy Research 記錄了三波盜竊,共計 1,367 BTC,涉及 4,585 個地址——高於漏洞披露時的 3,800 萬美元以及幣安創辦人趙長鵬警告持有者時的 7,000 萬美元

第四波攻擊可能正在進行中。Galaxy Research 的 Alex Thorn 週一標記了跨越連續 15 個區塊的掃描操作,速度約為正常速率的 45 倍。在修正了一批錯誤包含多重簽名地址的數據後,Thorn 將此波攻擊定為 709 個地址和 448.73 BTC(2,800 萬美元)。這將使累計總量達到約 1,816 BTC,接近1.14 億美元。Thorn 補充說明,目前尚無受害者確認第四波攻擊,該判斷基於模式匹配。

🚨 可能的第 4 波有組織 COLDCARD 攻擊正在發生

仍有類似的交易在記憶池中等待確認,且先前已確認的交易帶有 RBF 選項,請檢查您的資金,您也許可以透過 RBF 擺脫困境

識別出的模式:區塊…

— Alex Thorn (@intangiblecoins) 2026 年 8 月 3 日

部分掃描操作仍未確認地停留在記憶池中,並已啟用費用替換(RBF),這是一項比特幣功能,允許發送者用帶有更高費用的交易替換未確認的交易。這意味著迅速行動並支付高額費用的持有者可能能夠在競爭中擊敗攻擊者。前三波攻擊中被盜的地址均非多重簽名地址。

「警鐘」

Kraken 首席安全長 Nick Percoco 將此事件稱為「為整個硬體錢包產業敲響的警鐘」。他指出,ColdCard 的 Mk4、Mk5 和 Q 型號均配備經過認證的安全元件,但其種子短語的熵仍僅約 72 位元——遠低於 BIP39 標準的 128 位元最低要求——因為認證僅涵蓋元件本身,而沒有人驗證實際運行的是哪條程式碼路徑。硬體錢包被廣泛認為是加密貨幣自主託管最安全的選擇之一,這使得熵值差距成為業界如何驗證這些設備安全聲明的更廣泛質疑的核心。

— Nick Percoco (@c7five) 2026 年 8 月 2 日

Percoco 呼籲對熵源進行獨立實驗室驗證,並將其綁定到特定的韌體版本、列入公開註冊表中,一如支付終端已有的要求。他補充道,Coinkite 的熱修復現在在未連結正確的生成器時會導致建置失敗——他表示,一旦公司知道該查找什麼,這一控制措施只需約 48 小時即可編寫完成。建議更新韌體的受影響用戶使用全新創建的種子短語生成新錢包,並在廢棄受損的助記詞之前轉移所有剩餘資金。