硬體錢包廠商警告釣魚攻擊激增,Coldcard 損失逼近 1.3 億美元
重點速覽
- •Coldcard 漏洞源自 2021 年 3 月的韌體版本,該版本使用軟體備用機制取代裝置的硬體隨機數產生器,導致私鑰可被預測及猜出。
- •Galaxy Research 已確認在三波盜竊中損失至少 1,596 BTC,超過 1 億美元,疑似的第四波攻擊可能使總損失達到 1.3 億美元。
- •Proofpoint 記錄到一場使用假冒 Coldcard 電子郵件的釣魚攻擊,將受害者引導至克隆網站,並由真人客服協助安裝遠端存取惡意軟體。
- •目前至少有 15 名獨立攻擊者正在利用 Coldcard 漏洞,第一波之後的每一波盜竊都是透過受害者通報才被識別。
- •Coinkite 已發布修補韌體,建議所有受影響用戶立即將資金轉移至新生成的錢包種子或託管機構。

硬體錢包製造商 Trezor 與 Foundation 已發布警告,指出利用 Coldcard 韌體漏洞的釣魚攻擊急遽增加,詐騙者正藉機竊取用戶的恢復短語並散布惡意下載。這些攻擊突顯了自我託管用戶面臨的更廣泛風險:由於硬體錢包的設計讓個人完全掌控自己的私鑰,任何取得錢包 12 或 24 個單字恢復短語的人,都能在不需實體裝置的情況下轉移資金。
Trezor 表示,在 Coldcard 漏洞披露後已觀察到釣魚攻擊增加,並建議用戶僅在裝置本身上輸入錢包備份,同時重申其自有硬體不受該漏洞影響。Foundation 則表示已獲報有冒充該公司的電子郵件,引導收件者前往假網站及惡意下載,並強調公司絕不會要求提供恢復短語,也不會指示用戶安裝軟體來保護錢包。
資安公司 Proofpoint 於週一記錄到一場針對 Coldcard 用戶的釣魚攻擊。這些電子郵件來自偽造的 Coldcard 地址,邀請收件者完成一項「協調硬體審計」——此主題直接借用自安全事件本身——並將他們引導至一個克隆的 Coldcard 網站,上面設有「開始硬體審計」按鈕。
A COLDCARD hardware wallet vulnerability is being exploited by threat actors. The reported firmware flaw has led to tens of millions worth of Bitcoin stolen. We've observed social engineering w/ "hardware audit" themes impersonating #COLDCARD in email-based phishing campaigns. pic.twitter.com/1KSfZW3H2N
— Threat Insight (@threatinsight), August 3, 2026
點擊按鈕後會下載一個託管於 GitHub 的批次檔,該檔案會安裝 ScreenConnect——一款合法的遠端存取工具。Proofpoint 表示,這為攻擊者提供了進行資料與金融竊盜的途徑,也能部署勒索軟體等後續惡意程式。
根據 Proofpoint 的說法,該假網站還設有一個客服聊天視窗,由真人而非自動機器人值守。這名真人客服會逐步引導受害者完成安裝流程。Proofpoint 將此攻擊評估為一種有效的社交工程誘餌,因為它「利用了持有者目前對加密貨幣安全的恐懼與擔憂」。
誘餈背後的漏洞
Coldcard 漏洞源自 2021 年 3 月的韌體版本,該版本使用軟體備用機制生成錢包種子,而非裝置的硬體隨機數產生器,導致私鑰可被預測、最終可被猜出。Coldcard 由 Coinkite 製造,是一款專為比特幣設計的硬體錢包,因其氣隙隔離設計與開源韌體而廣受自我託管倡導者歡迎。
Galaxy Research 已確認自 7 月 30 日起發生了三波盜竊,估計高可信度損失為 1,596 BTC,超過 1 億美元。若納入該公司懷疑但尚未與受害者核實的第四波攻擊,總損失可能達到 1.3 億美元。
Galaxy Research 研究主管 Alex Thorn 於週二表示,目前至少有 15 名獨立攻擊者正在利用該漏洞,並指出第一波之後的每一波攻擊都是透過受害者通報才被發現的。Coldcard 製造商 Coinkite 已發布修補韌體,並建議受影響用戶立即將資金轉移至新生成的種子。
熟悉的攻擊模式
近幾個月來,釣魚攻擊採用了多種手法來鎖定硬體錢包用戶。今年 2 月,Trezor 與 Ledger 用戶遭遇了冒充這兩家公司的實體郵件攻擊,信件配有全息圖和偽造的高階主管簽名,並圍繞一個虛構的截止日期設計。4 月,一個假冒的 Ledger 應用程式從持有者手中竊取了數百萬美元;3 月的一場攻擊則利用假的 GitHub 議題,將開發者誘騙至一個仿冒網站。這些模式顯示,攻擊者如何系統性地利用安全漏洞披露後的恐懼心理,將誘餌精準投放至用戶最可能倉促行動的時刻。
Galaxy Research 表示 Coldcard 漏洞攻擊仍在持續,並敦促持有者將資金轉移至新的種子或託管機構——這使得相關的釣魚誘餌在漏洞持續被利用期間,可能擁有極長的存活週期。