Coldcard 韌體漏洞導致 1,367 枚比特幣被盜,價值 8,500 萬美元
重點速覽
- •Coldcard 裝置中的韌體缺陷停用了硬體亂數產生器,導致私鑰在超過五年的時間裡從微控制器序號和系統計數器等可預測的非機密值中衍生。
- •約 1,367 枚 BTC(價值約 8,500 萬美元)已確認從 4,585 個受影響地址中被盜,疑似第四波資金外流可能使總損失攀升至約 1,816 枚 BTC 或 1.13 億美元。
- •Coinkite 已為所有受影響型號發布修正韌體,並建議用戶更新、生成全新的種子,並在小額測試交易後將所有資金轉移到新創建的地址。
- •在 2021 年 3 月 1 日之後於有漏洞的韌體上生成種子的錢包均受影響,包括單簽錢包、特定多簽設定、紙錢包密鑰、XOR 種子遮罩、裝置複製加密、Web2FA 密鑰和已儲存的密碼。
- •根據 TRM Labs 的數據,2026 年上半年,基礎設施和密鑰洩露佔所有加密貨幣盜竊損失的約 76%,儘管僅佔總事件數的 15%。

攻擊者已從 Coldcard 硬體錢包中抽走約 1,367 枚比特幣,估計價值約 8,500 萬美元。根本原因在於 Coldcard 裝置生成加密密鑰的方式存在漏洞——這對自我託管的概念是一大打擊。
硬體錢包是一種實體裝置,可完全離線創建並儲存加密貨幣資產的私鑰。即使在授權交易時,密鑰也不會離開裝置。這種方式獨立於銀行或交易所運作,被廣泛認為是目前最安全的儲存方法。Coldcard 由加拿大公司 Coinkite 製造,是專為比特幣打造的最知名硬體錢包之一,在自我託管和注重隱私的社群中廣受推薦。然而,在超過五年的時間裡,一個韌體缺陷導致這些裝置生成的密鑰變得可預測。
Coldcard 漏洞如何使私鑰變得可計算
比特幣錢包的存取權取決於單一亂數。裝置由此數字衍生出種子短語——一組符合 BIP-39 標準的 12 或 24 個恢復詞,該標準是幾乎所有硬體錢包製造商都使用的業界通用規範。這些詞語可在緊急情況下恢復整個資產。然而,如果該初始數字並非真正的隨機數,外部人員就能將其重新計算出來。
在 Coldcard 裝置上,內建 STM32 微控制器中的硬體亂數產生器——這是意法半導體(STMicroelectronics)廣泛部署的晶片系列,應用於各種嵌入式系統——本應負責處理這項關鍵任務。然而,一個建構設定將產生器關閉了。此外,libngu 程式庫中的檢查常式僅驗證該設定是否存在,並未驗證它是否實際啟用。因此,韌體退回到替代的熵路徑。該後備方案從微控制器的序號、系統計數器和即時時鐘暫存器中提取熵。這些值都不是機密的;攻擊者可透過 USB 讀取部分序號。在 Mk3 型號上,系統計數器僅涵蓋約 80,000 個可能值——甚至比四位數 PIN 碼還要小,搜尋空間遠低於密碼學安全標準。任何知道公式的人都能重建密鑰。
受影響的錢包是指在 2021 年 3 月 1 日之後、於有漏洞的韌體上生成種子的錢包。這主要適用於單簽錢包,但如果所有參與裝置都受影響,多簽設定同樣存在漏洞。同一個有缺陷的熵來源還供給了紙錢包密鑰、XOR 種子遮罩、裝置複製加密、Web2FA 密鑰和已儲存的密碼。任何使用受影響裝置的用戶,都必須將在裝置上創建的每個機密視為已遭洩露。
目前已有 1,367 枚比特幣被抽走
第一波資金外流發生在 7 月 30 日凌晨。在大約 41 分鐘內,根據不同的計算方式,有 594 至 1,083 枚 BTC 從 500 至 1,200 個地址流出。隨後幾天又有更多波次跟進。針對第三波,Galaxy Research 報告了 207.73 枚 BTC。總計確認的損失約為 1,367 枚 BTC,涉及 4,585 個受影響地址。
此過程仍在持續中。8 月 3 日,Galaxy Research 報告了疑似第四波資金外流,最初記錄為 462 個地址中的 388.93 枚 BTC。修訂後的數據隨後將其更新為 709 個地址中的 448.73 枚 BTC。在首次臨時統計中,資金流動集中於區塊 960,778 至 960,792 之間,跨越約兩個半小時。速率約為每個區塊 13.8 筆掃描交易——約為事件發生前基準水平的 45 倍。若此波次獲得確認,總損失將上升至約 1,816 枚 BTC,即約 1.13 億美元。
資金外流後的行為也值得注意。在任何已識別的接收地址上,迄今為止沒有任何資金流動,這對於如此大規模的盜竊案來說極不尋常。分析人員已向執法機構、合規公司和網路安全調查人員標記了約 600 個可疑地址。
Coinkite 發布修正韌體並停止出貨
製造商 Coinkite 在 7 月下旬承認了該缺陷,並在 8 月初再次更新了安全公告。然而,該公司並未確認漏洞與觀察到的資金外流之間存在直接關聯。
該公告涵蓋運行韌體版本 4.0.1 至 4.1.9 的 Mk2 和 Mk3 型號。運行 Standard 5.6.0 或 Edge 6.6.0X 之前版本的 Mk4 和 Mk5 裝置也受到影響,Q 型號在 Standard 1.5.0Q 或 Edge 6.6.0QX 之前的版本同樣受影響。所有受影響型號現已提供修正韌體:Mk2 和 Mk3 獲得版本 4.2.0,Mk4 和 Mk5 獲得 Standard 5.6.0,Q 型號獲得 1.5.0Q。
然而,僅更新韌體是不夠的,因為舊種子仍然可被計算。Coinkite 建議受影響用戶更新韌體並生成全新的種子。在完成小額測試交易後,用戶應將全部餘額轉移到新生成的地址,並在轉帳前驗證新備份。有一群體可豁免遷移:在設定時使用至少 50 次獨立擲骰手動生成種子的用戶,前提是他們從未在任何地方記錄過這些擲骰結果。強大的 BIP-39 密碼無法取代遷移需求;根據公告,它僅作為額外的防護屏障。
該公司還已停止新裝置的出貨,並銷毀了搭載受影響韌體的剩餘庫存。
「已收到裝置的受影響客戶已獲直接聯繫,並收到建議和遷移步驟。我們現在的全部重點是幫助受影響用戶安全地完成遷移。」
— Coinkite,公司聲明
密鑰洩露造成大多數駭客損失
從整個產業的角度來看,Coldcard 事件並非異常現象。根據 TRM Labs 的數據,2026 年上半年,攻擊者在全球範圍內奪取了約 9.72 億美元。與去年同期 23 億美元的損失相比,下降幅度超過 50%。與此同時,事件數量攀升至創紀錄的 207 起,而 2025 年上半年為 83 起。雖然總體損失金額在縮減,但攻擊頻率卻在上升。
損失高度集中於一個類別。TRM Labs 發現,基礎設施和密鑰洩露約佔事件的 15%,卻造成了約 76% 的財務損失。Coldcard 事件完全符合這一模式,特別是因為該缺陷直接影響了密鑰生成過程本身。在硬體錢包中直接導致大規模私鑰重建的韌體層級漏洞十分罕見;大多數硬體錢包損失源於供應鏈攻擊、網路釣魚或用戶操作失誤。在此事件中,密鑰生成階段的單一錯誤跨越了數年時間和數千台裝置蔓延開來。
與國家有關的攻擊者構成了最大的單一攻擊群體。TRM Labs 報告指出,與北韓有關的組織(如 Lazarus 和 TraderTraitor)佔約 6.43 億美元——約佔上半年總損失的 66%。其中大部分來自 4 月對 Drift 和 KelpDAO 的攻擊。
最終,Coldcard 事件並未引入新的風險類別。相反,它凸顯了現有風險的所在之處:密鑰材料的生成方式決定了資產的安全性。這些密鑰隨後是存放在託管方還是家中的裝置上,只是次要考量。