Coldcard 比特幣駭客事件:受害者中位數損失達 1 BTC,竊取總額突破 1.11 億美元
重點速覽
- •Coldcard Mk3 裝置中自 2021 年 3 月發布的 4.0.1 版本起存在的韌體漏洞,導致種子生成依賴脆弱的軟體偽隨機數產生器而非安全的硬體產生器,使攻擊者能夠重建使用者的種子短語。
- •Galaxy Research 審查了 250 份受害者報告,發現 88% 的被盜資金已閒置至少一年,典型被盜的幣閒置時間約為 3.5 年。
- •個別受害者回報的中位數損失為 1.022 比特幣,平均損失為 4.04 比特幣,單一最大回報損失達 58.97 枚比特幣。
- •Galaxy Research 已確認目前有 1.11 億美元被盜,但表示隨著更多被盜幣獲得驗證,總損失可能超過 1.3 億美元。
- •漏洞事件發生後,許多謹慎的投資者已將比特幣轉移至包括加密貨幣交易所在內的替代儲存方案,逆轉了原先使用硬體錢包進行自我託管的決定。

針對與 Coldcard 硬體錢包漏洞相關的比特幣竊案報告進行的最新分析顯示,被盜資金絕大多數來自長期閒置的錢包,受害者回報的中位數損失超過一整枚比特幣。
Galaxy Research 的 Alex Thorn 在 X 上發布的數據檢視了 250 份受害者報告。調查結果顯示,典型被盜的幣已閒置約 3.5 年,且 88% 的被盜資金至少已存放一年——此模式與長期持有者的特徵一致,這些持有者專門購買硬體錢包進行冷儲存,極少動用其中資金。
以地址計算,損失範圍從中位數 0.014 比特幣到平均值 0.212 比特幣不等。然而,個別受害者回報的中位數損失為 1.022 比特幣,平均值為 4.04 比特幣——其中一位持有者損失高達 58.97 枚比特幣。
駭客於上週四開始從錢包中竊取超過 3,500 萬美元的比特幣。Coldcard 製造商 Coinkite 確認,Coldcard Mk3 裝置中的韌體漏洞——源自 2021 年 3 月發布的 4.0.1 版本——導致種子生成回退至脆弱的軟體偽隨機數產生器,而非硬體真隨機數產生器。此漏洞實際上使攻擊者能夠猜測使用者的種子短語,即授予比特幣錢包完全控制權的恢復金鑰。
該漏洞起源於 2021 年 3 月,意味著受影響的裝置可能在多次韌體版本更新中超過三年持續生成不安全的種子。竊案在整個週末持續發生,Coinkite 及其他比特幣社群成員不斷呼籲 Coldcard 用戶立即將資金轉移至安全的替代方案。
Galaxy Research 週五表示,已確認被盜金額達 1.11 億美元,但隨著調查持續進行,此數字可能會大幅上升。
「我們還有許多幣正在驗證確認中——我們認為總損失可能超過 1.3 億美元,」該公司在 X (https://x.com/glxyresearch/status/2085748513015488758) 上寫道。
自攻擊事件發生以來,謹慎的投資者一直在將其比特幣重新轉移至其他儲存方案,包括加密貨幣交易所——這對於原本專門為避免第三方託管而採用硬體錢包的使用者而言,是一個顯著的逆轉。
Coinkite 本週在聲明中表示,軟體中的錯誤「悄悄地未被察覺」,且「其潛在影響隨著每一次產品發布而擴大」。在最初遭受駭客攻擊後數天,該公司呼籲所有投資者更新韌體或將資金從受影響的硬體錢包中轉出。
來源:Bitcoin Magazine,作者 Mathew Di Salvo。