Coinkite 警告 Coldcard Mk3 用戶:594 BTC 從 500 個地址被掃走
重點速覽
- •Coinkite 警告,直接在運行韌體 4.0.1(2021 年 3 月)至 5.0.3 版本的 Coldcard Mk3 上生成的種子,可能存在潛在的低熵隨機數生成器缺陷。
- •2026 年 7 月 30 日,約 594.48 BTC 在三個區塊的時間窗口內從約 500 個單簽地址被移出,但 Coinkite 尚未確認此次掃款與已披露漏洞之間存在任何關聯。
- •僅靠韌體更新無法修復此問題,因為該弱點影響的是已創建的種子,永久解決方案需要在未受影響的設備上生成全新的種子。
- •根據當前分析,Coldcard Mk4、Q 和 Mk5 型號不受影響,僅擁有 Mk3 的用戶可在等待完整遷移期間應用 BIP-39 密碼短語或骰子生成種子等過渡措施。
- •在 Mk3 之外創建後導入該設備的種子不受影響,因為它們在創建過程中從未使用過 Mk3 的隨機數生成器。

Coinkite 是 Coldcard 硬體錢包系列的製造商,於 2026 年 7 月 30 日發布安全公告,警告在運行韌體 4.0.1(2021 年 3 月發布)或任何更高版本的 Coldcard Mk3 上生成的種子短語可能存在漏洞。該缺陷一直持續到 5.0.3 版本,即支援 Mk3 型號的最終韌體版本。Coldcard 一直是 Bitcoin 專用硬體錢包製造商中的知名品牌,該公告觸及的用戶群正是專門為其氣隔離設計和自托管特性而選擇該設備的人。
該公告發布之前,發生了一起可疑的鏈上事件:約 594.48 BTC 在狹窄的三個區塊時間窗口內從約 500 個單簽地址中被移出。Coinkite 尚未確認此次掃款與已披露的漏洞之間存在任何關聯。
週五清晨的掃款
在大約 01:31 至 01:56 UTC 之間,594.48 BTC 從約 500 個單簽地址被移出。AnchorWatch 執行長 Rob Hamilton 在 Atlas 21 的初步報導之後進行了鏈上初步分析。Hamilton 發現有 1,324 個未花費交易輸出(UTXO)在區塊 960188 至 960191 之間通過 500 筆交易被掃走。隨後約 562 BTC 被合併到一個單一地址。
以接近 64,300 美元的 Bitcoin 價格計算,被移動的總價值約為 3,830 萬美元。
Hamilton 的初步評估認為,錢包生成過程在某個環節遭受了熵缺陷。Wizardsardine 的 Kevin Loaec 是最早公開發出警報的人之一,他指出了可能存在低熵隨機數生成器,可能位於某個軟體庫中。熵——決定種子猜測難度的不可預測性——是每個加密貨幣錢包安全的基礎。當熵不足時,攻擊者需要搜尋的可能種子空間將從天文數字級別縮小到可能可被窮舉的範圍。
兩個因素指向了種子生成問題,而非任何單一交易所或服務被入侵。第一,每個被清空的地址都是單簽名的。第二,許多地址已經閒置多年,其中的幣跨越 2021 年至 2026 年——這一時間線與受影響韌體版本的發布時間高度吻合。
Coinkite 尚未確認此次掃款與其公告之間存在任何關聯。目前沒有確鑿的公開證據證明這種聯繫。
漏洞影響範圍
該公告專門針對在受影響的 Mk3 設備上生成的種子,而非該設備交互過的每個錢包。要認定一個種子存在風險,必須同時滿足三個條件:
- 種子短語是直接在 Coldcard Mk3 上創建的。
- 在創建種子時,設備運行的是韌體 4.0.1(2021 年 3 月)或更高版本。
- 該種子仍然控制著 Bitcoin 或從中衍生的錢包。
第二個條件給用戶帶來了實際困難。Coldcard 報告的是當前安裝的韌體版本,而不是錢包最初創建時運行的版本。重要的是種子生成時活躍的韌體版本——這與硬體購買日期無關。
在 2021 年 3 月之前生成種子且之後從未重新生成的用戶不在受影響範圍內。在該日期之後設置錢包的任何人,或無法重建設備韌體歷史的任何人,都應假設自己屬於受影響範圍,直到 Coinkite 的正式審查縮小參數範圍。
在其他地方生成後導入 Mk3 的種子從未使用過該設備的隨機數生成器,因此不受此特定缺陷的影響。Coinkite 確認,根據當前分析,Mk4、Q 和 Mk5 型號不受影響,並建議使用這些較新設備之一來生成替代種子。
Coinkite 將該公告定位為初步分析,正式的技術審查將隨後發布。該公司尚未發布對熵故障機制的解釋、受影響設備數量或潛在損失資金的數據。隨機數生成缺陷多年來在其他加密貨幣項目中也曾出現,包括弱 RNG 導致私鑰被重建的情況,這就是為什麼種子熵審計仍然是安全研究的一個活躍領域。
為什麼僅更新韌體無濟於事
安裝新韌體僅能改善未來種子的創建方式,對已存在的種子短語沒有任何影響。種子是錢包中每個私鑰和地址的衍生來源。如果種子背後的隨機性比預期的弱,攻擊者可以搜尋一個小得多的可能種子範圍,直到找到控制有資金地址的種子。無論如何,恢復短語對其所有者來說看起來都是隨機的,因為弱點存在於設備的選擇過程中,而非最終短語的外觀。
Reddit 上報導的一個案例生動地說明了這一動態。一位用戶描述了其錢包資金被清空,該錢包的種子最初是在 2021 年 5 月購買的 Mk3 上生成的,隨後於 2026 年 1 月恢復到 Mk4 上。較新的、未受影響的設備繼承了原始種子短語——以及隨之而來的原始漏洞。該帳戶為自我報告,不能說明更廣泛掃款的任何情況,但它描述的機制與 Coinkite 公告所針對的問題完全一致。
永久的解決方案是一個從未由受影響設備生成的種子。
使用第二台設備遷移
Coinkite 強調要冷靜進行,指出匆忙遷移可能比漏洞本身帶來更緊迫的風險。在任何遷移之前,受影響的用戶應首先驗證其資金是否仍在。已被清空的錢包需要的是事件響應,而非謹慎的轉帳。
對於有第二台未受影響設備的用戶,Coinkite 建議以下步驟:
- 在未受影響的 Coldcard(Mk4、Q 或 Mk5)上生成新種子。
- 在存入任何資金之前,記錄並驗證備份。
- 在設備自身的螢幕上驗證接收地址。
- 發送小額測試交易並確認新錢包運作正常。
- 僅在所有檢查通過後才移動剩餘資金。
- 保留舊備份,直到遷移完成並確認。
僅有 Mk3 的用戶的過渡措施
對於唯一的設備是受影響 Mk3 的用戶,Coinkite 提供了兩條過渡路線——兩者均不被視為完整修復。
方案 1:BIP-39 密碼短語
第一種方法是應用 BIP-39 密碼短語——一個添加到恢復短語中的獨立秘密,與 Coldcard PIN 碼不同。PIN 碼保護設備訪問,但不會改變底層密鑰,在此場景中不提供任何保護。BIP-39 密碼短語有時被稱為「第 25 個詞」,是大多數支援 BIP-39 恢復格式的硬體和軟體錢包中標準化的可選層。
用戶應首先閱讀官方密碼短語說明,然後在 Mk3 上選擇 Passphrase,輸入一個長的、隨機的且唯一的短語。它絕不能是引言、姓名、常用短語或重複使用的密碼,也絕不能輸入到電腦、手機或網站中。密碼短語必須精確備份並與種子短語分開存放,因為丟失它意味著失去對資金的訪問權。
輸入密碼短語後,選擇 APPLY 並記錄新錢包的八位數指紋。關閉設備電源再重新開啟,重新輸入密碼短語,確認出現相同的指紋。將受密碼短語保護的錢包匯出到協調器軟體,在 Mk3 螢幕上驗證其接收地址,然後重新開機並在不輸入密碼短語的情況下登入以訪問原始錢包。發送小額測試交易,重新輸入密碼短語,確認測試交易已到達,然後才移動剩餘資金。
每個密碼短語都會生成一個有效的錢包,包括包含拼寫錯誤的密碼短語。在每次發送之前驗證指紋正是用來發現此類錯誤的方法。
方案 2:骰子生成種子
第二條路線完全繞過設備的隨機數生成器。在運行韌體 4.1.9 的空白 Mk3 上,選擇 Import Existing > Dice Rolls 並輸入至少 99 次獨立的公平六面骰投擲結果,即可通過直接雜湊投擲序列來創建種子。Coinkite 明確指出,普通的 New Wallet 流程不會執行此操作——必須使用骰子路徑。
這是一項高級操作,Coinkite 已將其標註為此類。骰子投擲文檔完整涵蓋了該方法。
在單個設備上運行兩個種子時,用戶應小心地在它們之間交替:在擦除任何內容之前驗證每個書面備份和指紋,驗證骰子錢包的接收地址,恢復並驗證原始錢包,然後在移動餘額之前發送測試交易。
投擲序列本身就是關鍵資料。它絕不能被拍照、數位保存或輸入到聯網電腦中。
密碼短語贏得的是時間,而非永久安全
Coinkite 的早期分析認為,受強 BIP-39 密碼短語保護的資金面臨此問題的風險極低,因為密碼短語從原始種子和添加的秘密中衍生出一個獨立的錢包。針對直接從弱化基礎種子構建的錢包進行自動化搜尋,不會觸及受密碼短語保護的錢包。
這與週五掃款所展示的情況一致:每個被清空的地址都是單簽名的,每個持有超過 0.15 BTC。
無論是否使用密碼短語,底層的熵缺陷仍然存在。這些恢復短語仍然比預期的弱,一切都取決於一個添加短語的強度和保密性。永久的修復方案仍然是在未受影響的設備上生成新種子。
對硬體錢包用戶的更廣泛思考
Coinkite 的調查正在進行中,當正式的技術審查發布時,影響範圍可能會有所變化。該公司敦促設備持有者關注其官方更新,而非截圖、轉發的消息或任何聲稱可以測試種子短語是否存在漏洞的第三方服務。
最後一點尤為重要。如此規模的警告往往會引發針對性釣魚攻擊,目標正是那些最有可能迅速採取行動的用戶。沒有任何合法工具會索取種子短語,也沒有任何支持表單、網站或恢復服務應該接收它們。更廣泛的硬體錢包生態系統——包括 Ledger、Trezor、BitBox 等——始終強調同一原則:種子短語絕不能輸入到任何連接互聯網的設備中,無論是哪家製造商發行的錢包,這一規則都適用。
這裡的教訓比「硬體錢包失敗了」這種籠統的結論更為具體。離線設備能將私鑰與惡意軟體隔離,這一點它做到了。它無法做到的是保護一個在創建時就已經可預測的種子——而密鑰生成正是整個安全模型的起點。對於評估自己設置是否存在風險的用戶來說,實際問題不是哪台設備目前持有該種子,而是該種子最初是在何處、何時創建的。
免責聲明:本文僅供資訊和安全意識用途。請遵循 Coinkite 的官方指示,切勿向任何人透露種子短語、私鑰、錢包備份或 BIP-39 密碼短語。
方法論:韌體版本、受影響型號、遷移步驟、密碼短語操作以及骰子替代方案均來自 Coinkite 2026 年 7 月 30 日的安全公告及其連結文檔。掃款數據來自 AnchorWatch 執行長 Rob Hamilton 的初步鏈上分析,跟進自 Atlas 21 的報導。Coinkite 尚未確認此次掃款與種子生成問題之間的關聯。