Coldcard 錢包缺陷導致 $38M 比特幣遭盜;製造商懷疑由 AI 發現漏洞
重點速覽
- •一項韌體建置錯誤使 Coldcard 錢包種子使用軟體亂數備援,而非原本設計的硬體產生器,降低了熵並讓種子變得可預測。
- •約 500 個錢包在 25 分鐘內遭攻擊,約 594 BTC、價值約 $38 million 被盜。
- •這個漏洞源於 2021 年 3 月的程式碼遷移,儘管韌體可在 GitHub 上公開審查,仍超過五年未被發現。
- •Coinkite 懷疑攻擊者使用 AI 找出該漏洞,而公司數週前進行的 AI 程式碼審查未能識別問題。
- •受影響裝置的持有人必須在已修補的硬體上重新生成全新的種子,因為任何韌體更新或裝置移轉都無法讓已受損的種子恢復安全。

Coinkite,Coldcard 硬體錢包背後的製造商——這是一個廣受重視自我託管與開源安全的比特幣持有者使用的品牌——披露稱,一項建置錯誤導致錢包種子由軟體備援機制產生,而非原本設計的硬體亂數產生器,使其比預期更容易被猜測。該公司認為,攻擊者使用人工智慧在其開源韌體中找出了這個漏洞——而公司數週前針對同一程式碼所做的 AI 審查並未發現任何問題。
這項漏洞於週五清晨遭到利用,估計損失為 594 BTC,約合 $38 million。資金在 25 分鐘內自約 500 個錢包被提走,之後有 562 BTC 已整併至單一地址。
週四,Coinkite 針對其 Mk3 型號發布了安全公告,並附上技術說明,原因是公司確認其裝置產生的種子比原先設計更容易被猜中。
COLDCARD Mk3 Security Advisory
If you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk.
Mk4, Q and Mk5 are not affected based on our early analysis.
Read the advisory and migrate carefully:
— COLDCARD (@COLDCARDwallet) July 30, 2026
漏洞如何發生
Coldcard 的韌體在產生種子時會呼叫一個取得隨機性的函式。程式碼庫中存在這個函式的兩個實作,且簽名完全相同:一個是 Coinkite 自行開發的硬體產生器,另一個是從 MicroPython 繼承而來的軟體備援。前處理器條件只檢查某個設定是否被定義,而未檢查其實際值,因此建置過程在未報錯的情況下編譯到了備援實作。自 2021 年 3 月的一次程式碼遷移以來,種子產生一直依賴這個備援機制。儘管 Coldcard 的程式碼可在 GitHub 上公開審查,這項缺陷仍超過五年未被發現。
對各型號的影響
目前所有 Coldcard 型號都在某種程度上受影響。Coinkite 估計,Mk3 種子的有效搜尋空間約為 40 bits,而比特幣種子設計上應具備 128 bits。當搜尋空間僅有 40 bits 時,可能的種子數量少到足以讓知道漏洞的攻擊者以標準運算資源系統性測試候選種子。Mk4、Q 與 Mk5 的安全元件提供額外熵,使其有效搜尋空間提升至約 72 bits,Coinkite 表示這在實質上改善了安全性,但仍未達到目標值。Coinkite 的 Tapsigner、Opendime 與 Satscard 產品使用不同程式碼,因此不受影響。
懷疑 AI 協助發現漏洞
Coinkite 表示,必須假設「有人使用 AI 檢視了我們先前版本的韌體」才發現這個漏洞。該公司說,數週前曾用市面上最好的 AI 模型之一檢視自己的程式碼,而該模型「沒有找到這個 bug 或任何嚴重問題。」公司指出,攻擊者與防禦者可使用相同工具,但在這次事件中,「它沒有幫助我們,只幫了壞人。」這起事件凸顯了 AI 輔助程式碼審查中的新不對稱性:同樣能幫助開發者找出錯誤的大型語言模型,也可能幫助對手大規模發掘可被利用的弱點,進而壓縮漏洞出現到實際被利用之間的時間。
錢包持有人應採取的行動
Coinkite 已發布緊急修補程式——Mk4 與 Mk5 的韌體版本 5.6.0,以及 Q 的版本 1.5.0Q。不過,更新韌體無法修復已在受影響韌體上生成的種子。持有人必須在已修補的硬體上重新生成新的種子。公司建議使用強力的 BIP-39 passphrase、至少進行 99 次擲骰,或兩者同時使用。Mk3 持有人由於該型號已停止支援,需走另一條遷移路徑。
在受影響的 Coldcard 上生成的種子,即使還原到其他品牌的裝置上,仍然存在風險——這也是競爭對手硬體錢包製造商 Trezor 強調的重點,該公司並向自家用戶保證其資金安全。由於弱點出在種子詞最初的生成方式,因此後續的軟體更新或裝置移轉都無法讓該種子恢復安全可用。
Block 於週五發布了一份獨立分析,並確認其產品均不受影響。該公司的硬體負責人 Max Guise 呼籲所有受影響者,應在安全情況下盡快移轉資金。
1/ Earlier today, our Bitcoin engineering and security teams at Block began investigating reports of non-Bitkey wallets being drained. To proactively protect our customers, we began investigating immediately. Here's what we found 🧵
— Max Guise (@max_guise) July 31, 2026