Coldcard硬體錢包漏洞已獲紀錄,伴隨小額錢包39,600 BTC轉移的未經證實報告
重點速覽
- •Coinkite因某些裝置產生錢包種子的方式存在弱點,針對Coldcard Mk3設備發布了種子生成警告。
- •BleepingComputer報導指出,RNG漏洞可能與約8,800萬美元的比特幣盜竊案有關,但此關聯尚未完全證實。
- •Block的工程分析識別出可預測的RNG後備機制和32位元重新播種機制,是使受影響種子可被猜測的技術路徑。
- •關於39,600 BTC在持有少於1 BTC的錢包之間重新分配的報告仍未經證實,沒有公開可用的交易資料或區塊瀏覽器證據。
- •受影響裝置的使用者應使用已修補的韌體建立全新的種子並遷移資金,因為僅更新韌體並不能保護已受損的種子。

Coldcard硬體錢包中一個被報導的安全漏洞,再次引發了對自託管風險的關注。此前有未經證實的報告指出,約39,600 BTC在每個持有少於1 BTC的錢包之間發生了轉移。雖然該韌體漏洞已被公開紀錄,但這些報告中描述的鏈上動向尚未經過獨立驗證。
關於Coldcard漏洞已確認的事項
Coldcard製造商Coinkite針對其Mk3設備發布了種子生成警告,標示出某些裝置在生成錢包種子方面存在弱點。
BleepingComputer的安全研究人員報導指出,該隨機數產生(RNG)漏洞可能與約8,800萬美元的比特幣盜竊案有關,他們將此關聯描述為可能而非完全證實。
來自Block的工程拆解分析詳述了韌體中可預測的RNG後備機制和32位元重新播種機制——這是受影響的種子可能被攻擊者猜測到的技術路徑。RNG品質是所有硬體錢包架構的基礎要求;當熵值不足或可預測時,生成的種子短語就變得可重現,使分隔自託管與託管風險的安全模型崩潰。
可以有把握地陳述的範圍很窄:韌體弱點已被紀錄,且報導已將其與特定的盜竊金額估計聯繫起來。報導中稱在持有少於1 BTC的錢包之間重新分配39,600 BTC的說法,超出了已驗證紀錄的範圍,應被視為未經證實的說法。
小額錢包間的轉移為何引人關注
持有少於1 BTC的錢包通常與散戶持有者相關,而非交易所或機構託管人。大規模活動分布在許多此類地址中,暗示的是一種分散模式,而非單一實體的動作。
目前沒有公開可用的區塊瀏覽器記錄、交易雜湊值、發送方或接收方地址、或時間戳來支持39,600 BTC這個數字,這意味著它無法在鏈上被獨立追蹤。
當大量資金確實在許多小額錢包之間轉移時,存在多種非投機性的解釋:對受損金鑰的協調清除、交易所內部重組,或單一營運者控制的地址群聚。在沒有底層交易資料的情況下,這些情境均無法針對此特定說法得到證實。
硬體錢包使用者的指導建議
已紀錄的漏洞是韌體層級的種子生成問題。由於硬體錢包的安全性根本上有賴於其種子短語的不可預測性,受影響Coldcard Mk3裝置的使用者應遵循Coinkite的官方韌體和種子指導,而非對未經證實的轉移報告做出反應。在實務上,受影響的使用者通常需要使用已修補的韌體生成一個全新的種子,並將資金遷移到新的錢包——僅僅更新已受損種子上的韌體,並不能追溯保護資金。
此事件呼應了早前對單一簽名比特幣設定的審查,包括在一次單獨的Coldcard相關資金流失事件後提出的警告凸顯了單簽風險問題。這些事件強化了以下原則:對設備的信任取決於製造商透明且可驗證的揭露——而更廣泛的硬體錢包生態系統(包括Ledger、Trezor和BitBox等競爭對手)受益於獨立第三方安全審計和開源韌體審查。
更廣泛的自託管風險管理也受到採用趨勢的影響。資料顯示四分之一的加拿大人現在持有加密資產,以及韓國加密貨幣交易量下降了54.6%,反映出散戶參與和安全意識交匯的變化格局。隨著散戶採用的增長,涉及種子生成弱點的事件凸顯了自託管工具的可近性與安全使用所需的技術審慎之間的落差。
讀者應將已驗證的製造商更新置於謠言驅動的錢包轉移數字之上。
免責聲明:本文僅供資訊參考之用,不構成財務或投資建議。加密貨幣和數位資產市場具有重大風險。在做出決定之前,請務必自行研究。