比特幣種子漏洞釀 1.3 億美元損失,Coldcard 推出重大安全韌體
重點速覽
- •2021 年韌體引入的種子生成缺陷,使 Mk2/Mk3 裝置的有效熵降至約 40 位元,Mk4、Mk5 與 Q 機型降至約 72 位元,而非預定的 128 位元,讓攻擊者無須實際取得裝置或復原短語即可離線重建種子。
- •Galaxy Research 在聯繫 190 名受害者後,以高信心度將價值 1.127 億美元的 1,778.84 BTC 歸因於超過 8,600 個地址;若納入疑似第四波等中等信心度活動,總額可能升至 2,417.35 BTC,約 1.53 億美元。
- •新的種子生成現在接受使用者提供的隨機性,須至少按鍵 65 次、擲骰 50 次或擲硬幣 128 次,並結合 STM32 硬體 RNG 與兩個安全元件;Coinkite 也以 SHA-256 Hash_DRBG 取代 Yasmarang 備援產生器,並加入開機時 RNG 檢查。
- •種子於 2021 年 3 月至 2026 年 7 月間在受影響韌體上生成的使用者,必須建立新種子並轉移比特幣,因為安裝最新韌體無法修復熵不足時產生的復原短語。
- •執法機關正依據 Galaxy 提供的攻擊者地址展開調查;已證實遭竊資金中約 1,531 BTC 仍未移動,約 246 BTC 已移動,其中約 65% 進入 CoinJoin 交易。

Coldcard 硬體錢包製造商 Coinkite 在攻擊者利用薄弱的種子生成機制,從數千個比特幣地址竊取超過 1,778 BTC 後,發布了重大安全韌體更新,而先前的估計將這起更大範圍的攻擊損失定為接近 1.3 億美元。
這次於 8 月 20 日推出的版本為 Mk4 與 Mk5 裝置引進韌體 5.6.1,並為 Q 引進 1.5.1Q,此前 Coinkite 在 7 月 31 日緊急修補後進行了為期三週的安全審查。在新版種子生成流程下,每個新生成的種子都要求使用者自行提供隨機性,方式包括至少 65 次時序不可預測的按鍵、50 次實體擲骰,或 128 次實體擲硬幣。
種子是在 2021 年 3 月至 2026 年 7 月間於受影響韌體上生成的使用者,仍需建立新的種子並轉移其比特幣。安裝最新韌體並無法修復因熵不足而產生的復原短語,因此即使使用者未察覺裝置有任何問題,這次更新依然重要。
Coldcard 加入使用者隨機性與新的簽署檢查
更新後的種子生成流程,將使用者輸入與 Coldcard 的 STM32 硬體亂數產生器及裝置的兩個安全元件所產生的新熵結合。Coinkite 也以 SHA-256 Hash_DRBG 取代原本的 Yasmarang 備援偽亂數產生器,並加入開機時檢查,若未走上預期的硬體 RNG 路徑,裝置將停止運作。
原始的種子生成缺陷源自 2021 年推出的韌體。受影響的 Mk2 與 Mk3 種子可能僅含約 40 位元的有效熵,而較後期的 Mk4、Mk5 與 Q 裝置則可能降至約 72 位元,而非預定的 128 位元。這項弱點使攻擊者能夠離線重建候選種子,並將衍生地址與比特幣區塊鏈比對,無須竊取實體裝置或復原短語。
Coldcard 也新增了在簽署前一刻對分段部分簽署比特幣交易的第二道檢查。若交易在使用者審視後遭受感染的 USB 連接電腦竄改,現在將會中止並顯示「Transaction modified」(交易已遭修改)警告。此版本還進一步強化了 USB 存取、韌體驗證、Delta Mode 隔離、錢包備份及 RNG 故障處理。
Coldcard 已證實損失達 1,778 BTC
這起竊案最初透過數波不同的攻擊擴大。隨後的第三波攻擊使觀察到的總額突破 1,367 BTC,之後又有更多受害者與攻擊者足跡被確認。
截至 8 月 14 日,Galaxy Research 已直接聯繫 190 名受害者,並以高信心度將價值 1.127 億美元的 1,778.84 BTC 歸因於超過 8,600 個地址。該數字未計入中等信心度活動,包括疑似第四波攻擊;若納入這些候選竊案,潛在總額將升至 2,417.35 BTC,當時價值約 1.53 億美元。
較早前接近 1.32 億美元的損失估計,是在 Galaxy 確認至少 15 名攻擊者利用同一弱種子問題後提出。8 月 6 日之後尚無經證實的新攻擊足跡,不過仍有更多受害者持續通報較早前的損失。
根據 Galaxy 最新分析,高信心度竊盜集合中約 1,531 BTC 仍未移動。其後約有 246 BTC 已移動,其中約 65% 進入 CoinJoin 交易。
執法機關調查中,使用者同步轉移比特幣
Coinkite 表示,執法機關正在調查這些竊案並設法查明肇事者身分。Galaxy 已將攻擊者地址提供給執法機構、交易所及調查公司,以支援追蹤,並在失竊比特幣流入中心化服務時進行潛在介入。
這起漏洞事件也加速了對比特幣軟體更廣泛的審查。比特幣紅隊(Bitcoin Red Team)近期透過人類研究人員與 AI 輔助分析,在數百個開源專案中產出數千項安全發現;Coinkite 則在三週的韌體審查期間借助外部研究人員與 AI 模型。
受影響的 Coldcard 使用者應先安裝修復版韌體,生成並驗證全新的種子,確認收款地址,然後將比特幣於鏈上轉移。將舊復原短語匯入其他錢包,並不會改變存在弱點的種子。
Coinkite 目前建議 Mk4 與 Mk5 使用韌體 5.6.1,Q 則使用 1.5.1Q。Mk2 與 Mk3 使用者需 4.2.0 或更新版本,且任何受影響的種子仍須與韌體升級分開、另行更換。