Coldcard比特幣駭客攻擊損失突破1.15億美元,Galaxy Research表示
重點速覽
- •Galaxy Research指出,以比特幣被竊當時的價格計算,Coldcard竊盜損失已突破1.15億美元,且總額可能超過1.3億美元。
- •2021年3月隨Coldcard Mk3 4.0.1版本引入的韌體漏洞,導致種子生成回退至安全性薄弱的軟體偽隨機數產生器,使攻擊者得以猜出受害者的助記詞。
- •Galaxy Research估計至少有15名攻擊者各自獨立利用該漏洞,且該公司已與超過200名受害者對話,以提供協助並蒐集情報。
- •研究發現,典型的被竊比特幣在失竊前已閒置3.5年,且88%的被盜資金至少已存放一年,顯示只要資金仍存於薄弱生成的種子上,該種子就持續可能被猜出。
- •Coinkite表示該漏洞未被察覺,且其潛在影響隨每次發布而擴大,並呼籲用戶更新軟體或轉移資金;部分投資者已將比特幣移往交易所及其他儲存方案。

根據Galaxy Research公布的新數據,Coldcard硬體錢包竊盜事件造成的比特幣損失已突破1.15億美元。
Galaxy Research週日在X上發文表示,已與超過200名受害者對話,以提供協助並蒐集攻擊者的相關情報。該公司指出,其損失數據是以攻擊發生當時的比特幣價格計算。
Coldcard losses have exceeded $115M (based on the price when coins were stolen)
Galaxy Research has spoken with 200+ victims to support them and gather intelligence on the attackers
This thread contains additional charts and info pic.twitter.com/H2K141mugF
— Galaxy Research (@glxyresearch) August 16, 2026
駭客自7月31日起開始竊取存放於Coinkite熱門Coldcard硬體錢包中的比特幣。這家加拿大公司表示,Coldcard Mk3裝置中的韌體漏洞——自2021年3月的4.0.1版本起引入——導致種子生成回退至安全性薄弱的軟體偽隨機數產生器,而非硬體真隨機數產生器,使攻擊者幾乎可以直接猜出投資者的助記詞——即控制比特幣錢包存取權的恢復字詞。強健的隨機性是硬體錢包安全的基石:Coldcard這類裝置的設計目的在於離線生成並儲存私鑰,因此可預測的種子將使該裝置賴以為本的安全金鑰生成機制形同失效。隨機性故障過去也曾波及比特幣持有者——2013年,Android隨機數產生器的弱點導致部分Android錢包應用程式的金鑰可被預測,當時並促使對用戶發出轉移比特幣的警告。
隨著犯罪者將目標轉向較新的裝置,損失總額持續穩步上升;與此同時,Coinkite與其他比特幣社群人士持續呼籲Coldcard用戶立即轉移資金。
Galaxy Research上週估計,至少有15名彼此獨立的攻擊者正各自利用此漏洞。該公司先前的研究發現,典型的被竊比特幣在失竊前已閒置3.5年,且高達88%的被盜資金至少已存放一年——這提醒我們,以薄弱方式生成的種子並不會隨時間擺脫風險;只要資金仍存於其上,該種子就持續可能被猜出。Galaxy Research仍在確認確切的被竊金額,並表示總損失可能超過1.3億美元。
攻擊發生後,謹慎的投資者持續將比特幣移往包括交易所在內的其他儲存方案——對於這款以自我託管(即讓比特幣由用戶自行掌控、而非交由第三方保管)為核心目的的裝置持有者而言,這一轉變格外引人注目。
Coinkite本週在聲明中表示,其軟體中的漏洞「悄無聲息地未被察覺」,且「其潛在影響隨產品每一次發布而擴大」。在首起駭客攻擊發生數日後,該公司即呼籲投資者更新軟體,或將資金移出這款熱門硬體錢包。
本文最初刊登於Bitcoin Magazine,由Mathew Di Salvo撰寫。來源:Bitcoin Magazine