Coldcard 錢包漏洞:70,000,000 美元比特幣如何在未接觸裝置的情況下被盜走
重點速覽
- •根據 7 月 30 日發生的 41 分鐘攻擊,超過 1,000 枚、約值 70,000,000 美元的 bitcoin 自 1,196 個 Coldcard 錢包中被提走,幾乎是最初通報金額的兩倍。
- •這起漏洞源於韌體缺陷,繞過了 Coldcard 的硬體隨機數產生器,並將 seed 熵降為可由晶片序號與時鐘暫存器推導的值,攻擊者可對其進行枚舉。
- •錢包持有人無法透過可靠測試判定 seed 是否在受影韌體上生成,因此任何曾使用受影響韌體的人都應先視為已遭入侵並重新生成金鑰。
- •Coinkite 只承認 Mk3 裝置受影響,但 Block 的調查將 Mk2、Mk4、Q 與 Mk5 型號也列入受影響範圍。
- •調查人員透過掃空期間用來查詢來源地址的付費區塊鏈資料提供商帳號內部日誌辨識出攻擊者,並已將資訊交給當局。

超過 1,000 枚 bitcoin、價值約 70,000,000 美元,根據 Galaxy Research 的分析,已在 7 月 30 日的一個 41 分鐘時段內,從 1,196 個 Coldcard 硬體錢包中被提走。這個數字幾乎是該竊案首次浮現時所報告金額的兩倍。
這起事件之所以有別於典型的加密貨幣盜竊,是因為攻擊者從未需要接觸受害者的裝置。某些 Coldcard 硬體錢包中的韌體缺陷,使原本被認為無法猜測的助記詞種子在計算上可被枚舉,讓攻擊者能完全離線重建私鑰,並大規模轉走資金。
由多倫多的 Coinkite 製造的 Coldcard,是一款僅支援 Bitcoin 的硬體錢包,因其 air-gapped 設計與開源韌體,受到自我託管支持者青睞。其使用者多半重視對私鑰的主權,這使得種子生成失敗對一個特別因安全特性而選擇該產品的社群而言,後果尤為嚴重。
安全公司警告,更多錢包仍可能面臨風險,因為持有人無法可靠判定其種子是否是在有漏洞的韌體上生成。唯一可信的補救方式,是在已確認使用正確隨機性的裝置上重新生成新種子,並將所有資金轉移至由該種子衍生出的地址。調查人員正透過從區塊鏈資料提供商取得的日誌,積極追查攻擊者。
Galaxy Research 還原整起事件
Galaxy Research 週五公布了這起事件的完整還原結果,發現有 1,082.65 BTC 在 01:10 至 01:51 UTC 之間,透過六個區塊被轉走。中間有三個區塊沒有任何相關交易,顯示這些轉移是分批廣播,而非持續進行。
目前這些收益分散在四個地址中,且尚未移動。早期報導只捕捉到其中一個地址,這也解釋了為什麼最初通報的損失數字後來有所增加。
雖然被盜總價值低於今年一些規模更大的攻擊,但真正讓這次漏洞特別重要的,是其作案機制本身。
為何 Coldcard 漏洞與多數攻擊不同
多數加密貨幣盜竊都涉及某種直接接觸:交易所遭入侵、智能合約被利用,或私鑰被從使用者電腦釣走。核心防線始終是距離——這正是硬體錢包所要提供的保障。只要把私鑰留在一個從不連上網際網路的裝置上,理論上攻擊者就無從接觸。
建立錢包時,裝置原本應選出一個大到且不可預測到幾乎不可能猜中的數字。這個數字就是 seed,所有地址與私鑰都會依據 BIP39 及相關標準所定義的固定公開規則,從中推導出來。
Coldcard 的韌體原本設計為從專用的硬體隨機數產生器取得這個數字。不過,一項內部編譯設定指示裝置略過該產生器;而支援函式庫中的驗證檢查,只測試該設定是否存在,而非它是否真的被啟用。
因此,金鑰生成退回到一個基本的軟體替代方案,該方案以晶片序號與時鐘暫存器作為種子。序號是固定的工廠中繼資料,而時鐘值則是攻擊者可以在自己的裝置上縮小範圍或量測的時間狀態。
結果是,該裝置能產生的金鑰範圍,從難以想像的巨大空間縮減為可計數的範圍。隨機數產生器失效在加密貨幣領域一直是反覆出現的弱點類型:2013 年 Android Secure Random 的漏洞就曾影響受影響裝置上的 Bitcoin 錢包金鑰,而之後類似弱點也曾週期性地在整個生態系中出現。
安全團隊判定,舊款 Mk2 與 Mk3 型號的金鑰生成可被完全枚舉。至於 Mk4、Q 與 Mk5 型號,他們估計其範圍約有 4,000,000,000 種可能。對人類而言,40 億是個很大的數字;對電腦而言,卻小得可忽略。
攻擊者可在自己的硬體上生成候選種子,推導出每個種子會產生的地址,並將這些地址與任何人都能下載的公開區塊鏈進行比對。這一流程的每一步都在攻擊者的機器上執行。受害者的裝置在任何階段都不會參與,甚至可能關機並鎖在另一洲的保險箱中。
Galaxy 的分析證實了這一流程正在運作。在被提走資金的錢包中,1,183 個使用了現代的 native segwit 地址格式,7 個使用較舊的標準,另有 6 個使用更早的格式。攻擊者不會同時針對三種地址格式中的特定單一受害者;這顯示的是系統性枚舉,會將每個候選種子逐一對照其可能導出的每條路徑。
攻擊者可隨時擴大搜尋、調整條件,並在任何時刻回來繼續。Galaxy 警告,若受影響持有人不轉移資金,後續還可能出現更多波次的攻擊。
更重要的是,持有人無法透過任何測試來確認自己的錢包是否受影響,也無法判定其 seed 是否落在可重建的範圍內。直到問題被完全解決之前,任何在受影韌體上建立 seed 的人都必須先假設最壞情況。
受影響型號與廠商回應
Coldcard 製造商 Coinkite 已提醒 Mk3 持有人,並表示其較新的裝置不受影響。然而,Block 的調查也將 Mk2、Mk4、Q 與 Mk5 納入受影響範圍。這項差異意味著受影響裝置的完整範圍仍未釐清,而廠商與調查方判斷之間的落差,本身也構成使用者是否採取行動時的風險因素。
攻擊者的失誤
攻擊者確實留下了一條線索。Block 的 Clay Garrett 在 X 上表示,操作者在掃空期間使用了知名區塊鏈資料提供商的付費帳號來查詢來源地址。Garrett 指出,該提供商的內部日誌與其所推測的工作流程高度吻合,具體到請求的數量、時間與順序。
1/ 在我們昨天對 Coldcard 轉空事件的調查中,我們辨識出掃空過程中一個不尋常的模式。這個模式使我們提出一項假設,之後已獲證實:操作者使用了知名區塊鏈服務提供商的付費帳號來查詢來源… — Clay Garrett (@clay_garrett) July 31, 2026
該提供商似乎是在為那些未顯示其用途的請求提供一般服務。Block 已將相關資訊轉交當局。
對冷錢包的更廣泛影響
冷錢包一直承諾私鑰無法被猜中。業界普遍將這理解為,私鑰同時也無法被接觸。Coldcard 漏洞證明,這其實是兩種不同的特性,而尋找並利用第一種弱點的成本仍在下降。
在另一項凸顯威脅態勢演變的進展中,Anthropic 週二公布研究,顯示其一款 AI 模型在 60 小時內將一個候選後量子密碼演算法的安全性削弱了一半,而該設計此前已通過兩年專家審查。
如今,安全地儲存私鑰只是問題較容易的一半;確保私鑰一開始就被正確生成,可能才是更困難的一半。
Source: CoinDesk