Coldcard 錢包駭客事件解析:弱種子生成如何讓多年比特幣面臨風險
重點速覽
- •一名協調一致的攻擊者從 Coldcard 錢包中分三波合計盜走觀察到的 1,367.05 BTC,而疑似第四波可能使總曝險升至約 1,815.75 BTC。
- •漏洞源自 2021 年的韌體遷移,導致錢包種子生成使用軟體亂數回退機制,而非預期的硬體來源;在 Mk2 與 Mk3 裝置上,種子熵最低可降至 40 位元。
- •執行 firmware 4.0.1 到 4.1.9 的 Mk2 與 Mk3 裝置受影響最嚴重;較新的 Mk4、Q 與 Mk5 雖加入 secure-element 熵而降低暴露,但並未完全消除風險。
- •Coinkite 已為受影響產品線釋出修正版韌體,但確認韌體更新無法修復已透過漏洞流程建立的種子,使用者必須建立全新錢包並謹慎遷移資金。
- •兩項獨立的緩解措施原本可降低個別曝險:在種子建立時加入至少 50 次公平擲骰以提供 128 位元獨立熵,或使用強而獨特的 BIP-39 passphrase。
從 25 分鐘掃空到多波次事件
594 BTC 的轉移之所以成為頭條,是因為其速度與協調性。針對第一波的報導指出,之後約有 562 BTC 被整併到一個地址。這種模式顯示出自動化特徵:許多舊的單簽輸出在短時間內被接連掃空,而攻擊者顯然是拿走全部可用餘額,而不像一般錢包使用者那樣操作。
損失估算並未止於此。Galaxy Research 負責人 Alex Thorn 持續追蹤具有相似特徵的交易。到 8 月 2 日,他對三波攻擊的觀察估算已達 1,367.05 BTC,涉及 4,585 個來源地址;依照他更新中當時的價格參考,約值 8,860 萬美元。
8 月 3 日,Thorn 又標示出比特幣區塊 960,778 到 960,792 之間的另一個群集。初步檢視發現,218 筆交易將超過 380 BTC 從 462 個疑似受害地址轉移到 210 個新目的地。之後依據他的分析報導,這個潛在群集擴大到約 448.7 BTC,涵蓋 709 個地址。
第四波群集需要謹慎措辭。部分交易仍在 pending 且啟用了 replace-by-fee,這意味著理論上受害者可以透過提供更高手續費來替換惡意且尚未確認的交易。Thorn 將這種模式描述為很可能是另一波 Coldcard 攻擊,而不是最終裁定的損失數字。若將 448.7 BTC 機械式加到先前總數,會得到約 1,815.75 BTC,但那只是潛在的四波曝險估算,而非已定案的竊盜總額。
| 階段 | 觀察到的活動 | 截至 2026 年 8 月 4 日的狀態 |
|---|---|---|
| 首次大規模掃空 | 約 594 BTC,來自約 500 個單簽來源地址,耗時約 25 分鐘 | 已廣泛報導,且可在鏈上看到 |
| 三波估算 | 1,367.05 BTC,涵蓋 4,585 個地址 | Galaxy Research 觀察到的估算 |
| 疑似第四波 | 最初識別出超過 380 BTC;後來估算約 448.7 BTC,涵蓋 709 個潛在受害地址 | 高置信度的模式匹配,但部分交易仍在 pending 或可替換 |
| 潛在四波總計 | 若納入完整的第四波估算,約 1,815.75 BTC | 暫定值,非最終確認的損失總額 |
攻擊波次的數量很重要,但這不是故事最深的一層。更難的問題是,攻擊者如何控制那些本應保持離線的私鑰所對應的錢包。
2021 年的程式碼變更如何削弱種子生成
Bitcoin 錢包種子不僅僅是一串單字。它是秘密熵的可讀表示,錢包會據此衍生私鑰。如果這些熵被正確產生,猜測種子的運算成本在現實中幾乎不可行;如果可選輸入被大幅限制,同樣的詞組看起來仍然普通,卻提供低得多的安全性。
Block 的 Bitcoin Engineering and Security 團隊將 Coldcard 問題追溯到 2021 年一次密碼學函式庫遷移期間引入的變更。Coldcard 將種子生成從 ckcc.rng_bytes() 轉為 ngu.random.bytes(),前者會連到主板的硬體亂數產生器。
掛著正確介面、卻用了錯誤產生器
裝置設定將 MICROPY_HW_ENABLE_RNG 定義為 0,因為 Coldcard 提供了獨立的硬體 RNG 包裝器。函式庫中的保護條件檢查的是這個巨集是否被定義,而不是它是否啟用。由於巨集確實存在,建置順利通過;但函式呼叫實際解析到的是 MicroPython 的 Yasmarang 軟體回退機制,而不是預期的硬體來源。
這個回退機制會用一些值進行初始化,其中包括微控制器唯一識別碼的一部分與計時器暫存器。這些輸入可能會變動,但它們是裝置中繼資料與時間狀態,而不是新的密碼學隨機性。一旦相關狀態與先前產生器呼叫次數已知,或被充分限制,產生出的串流就是確定性的。
對受影響的 Mk2 與 Mk3 韌體而言,Block 未發現此路徑有加入任何經密碼學生成的秘密。Coinkite 的初步攻擊模型估計有效搜尋空間約為 40 位元。Block 則提出了較具條件性的分析:實際搜尋成本取決於裝置識別碼、計時器與呼叫歷史等資訊,且並未主張完成端到端的完整暴力破解基準測試。
較晚期的 Mk4、Q 與 Mk5 裝置會將 secure-element 材料混入產生器,降低了嚴重性,但並未恢復原本應有的安全裕度。Block 發現,在固定的回退狀態與呼叫歷史下,只有 4 個位元組的摘要會進入 reseed 函式,因此在該條件下,最多只有 2^32 種可被安全區分的輸出串流。Coinkite 則在更廣泛的攻擊假設下估計,大約有 72 位元的有效搜尋空間。這些數值描述的是不同模型,但兩種分析都得出相同的操作性結論:較新的裝置比受影響的 Mk2 與 Mk3 世代暴露程度低,但仍需要修補。
為什麼哈希無法補回缺失的熵
Coldcard 在將生成的 32 位元組值轉成錢包材料之前,會先對其進行雜湊。這可以讓輸出看起來在統計上更均勻,但雜湊無法創造輸入中原本不存在的可能性。如果產生器只能生成有限族群的候選值,對這些值進行雜湊後,也只會得到同樣數量的候選種子。
同樣的原則也適用於 BIP-39 checksum。它有助於偵測轉錄錯誤,但不會加入秘密隨機性。因此,只要選定助記詞的流程可被預測,一個看似有效的 12 字或 24 字詞組,在密碼學上仍可能很脆弱。
離線錢包如何被清空
公開區塊鏈為攻擊者提供了有價值的東西:驗證目標。Bitcoin 地址、先前花費揭露的公鑰,以及與錢包軟體共享的延伸公鑰,都可能協助判定猜測出的私鑰或種子是否屬於目標錢包。
一種可行的攻擊方式,是生成候選 RNG 狀態,推導相應的種子與地址,再與鏈上的已注資地址比對。當某個候選值相符時,攻擊者就會擁有與所有者相同的簽署權限。實際的 Coldcard 不需要在任何時點與攻擊者通訊。
這解釋了冷儲存與竊盜為何可以同時存在。錢包仍然離線,但它的秘密可能在其他地方被重現。
具體的操作步驟仍然未知。Block 表示,實際成本取決於裝置 UID、開機時間、先前 RNG 呼叫次數與金鑰推導工作量等資訊。其研究人員在發布公告時,尚未完成完整的實證漏洞利用測試。尚無權威說法能確認攻擊者如何取得或限制所有必要輸入、使用了哪些硬體,或是否有多名行為者參與。
Coinkite 猜測,攻擊者可能使用人工智慧來檢視歷史上的開源韌體。這種可能性並不能證明歸因。這段程式碼多年來一直公開,傳統人工審查與 AI 輔助審查都有可能發現問題。較能成立的結論是,這個漏洞可從原始碼中被發現,而不是已被證明 AI 就是攻擊者的方法。
哪些 Coldcard 錢包受影響
Block 將有漏洞的種子生成路徑追溯到 2021 年 3 月的 firmware 4.0.0。Coinkite 的使用者公告將受影響的 Mk2/Mk3 版本範圍定義為 4.0.1 到 4.1.9(含)之間。對於較新的裝置,Coinkite 警告:在標準 firmware 5.6.0 之前於 Mk4 與 Mk5 生成的種子,或在 1.5.0Q 之前於 Q 生成的種子,也同樣受影響。獨立的 Edge 版本線則要求 Mk4/Mk5 使用 6.6.0X,Q 使用 6.6.0QX。
是否暴露取決於生成種子時所使用的韌體,而不是今天安裝的韌體。更新裝置會改變未來的生成行為,卻不會改變既有種子。
Coinkite 指出,兩項彼此獨立的保護措施,可能會實質改變某個錢包的曝險程度。依公司說法,在原始種子建立過程中加入至少 50 次公平、私密且獨立的擲骰,會提供至少 128 位元的獨立熵。強而獨特的 BIP-39 passphrase 也會形成另一道攻擊者必須跨越的障礙。短 passphrase 或裝置 PIN 都不應被視為等同的保護。
多重簽章安排也需要同樣謹慎對待。單一個有漏洞的 Coldcard 金鑰,並不會自動擊敗一個仍需足夠多、彼此獨立且安全的裝置簽名才能動用的錢包。但如果門檻中的簽名者全都由有漏洞的種子組成,底層問題依然存在。真正的保護來自足夠數量、獨立生成且安全的金鑰,而不是僅靠 multisig 標籤本身。
Coinkite 的修補與遷移問題
Coinkite 已針對受影響的產品線釋出 hotfix,並要求使用者在安裝適當的修正版韌體之前,不要生成替代種子。公司指引在最重要的一點上毫不含糊:韌體更新無法修復由有缺陷流程建立的種子。
持有受影響種子的使用者,必須在修正版韌體上建立全新的種子,驗證新的錢包指紋與收款地址,先發送一筆小額測試交易,之後才能轉移其餘餘額。舊備份應持續保留,直到轉帳完全確認為止。若匆忙進行,可能因地址錯誤、備份不完整或 passphrase 錯誤而導致新的損失。
TAPSIGNER、OPENDIME 與 SATSCARD 不受影響,因為它們使用不同的程式碼基底。這項限制很重要。這次事件雖然嚴重,但不能據此推論所有 Coinkite 產品或所有硬體錢包都共享同一漏洞。
Coldcard 故障對冷儲存的意義
「冷」描述的是錢包與網路的關係,並不證明它的私鑰是如何生成的、韌體是否走在預期執行路徑上,或備份與 passphrase 是否被安全處理。
Coldcard 的失誤暴露出元件審查與系統行為之間的落差。預期中的硬體 RNG 程式碼確實存在於韌體二進位檔中,軟體回退機制也具有預期的函式簽章。先前的審查驗證了良好元件的存在,卻沒有確認整合後的函式庫中,錢包生成實際呼叫到的是哪一個實作。
這對開源安全來說是一個令人警醒的教訓。公開程式碼有助於獨立驗證,但公開並不等於持續的端到端審查。安全關鍵建置需要能確認熵確實傳遞到呼叫端、在預期來源不可用時以 fail-closed 方式失敗,並且測量編譯後產物的行為,而不是假設原始碼層級的意圖在整合後仍能保留。
對使用者而言,教訓不是放棄自我託管,而是理解自我託管會將責任分散到多個層面:硬體真偽、韌體來源、種子熵、passphrase 強度、備份隔離、多簽多樣性,以及在發現缺陷時安全遷移的能力。
最初的 594 BTC 在幾分鐘內消失。讓這些轉移成為可能的條件,可能已存在超過五年。這段時間差正是核心警示:一個冷錢包可以多年保持沉默、看似安全,但其原始種子中的弱點,可能一直在等待被發現。
使用槓桿交易比特幣 - 不放棄託管權
去中心化永續交易所早已不再只是利基市場。根據 CoinGecko 的 2025 Annual Crypto Industry Report,DEX 永續合約交易量去年飆升 346%,達到 6.7 兆美元,而中心化交易所的未平倉合約在同期下降 20.8%。交易者正將大量資本投入鏈上衍生品,原因很直接:交易對手風險真實存在、託管失敗會發生,而抗審查能力很重要。
edgeX 是一個去中心化永續期貨交易所,為希望在保有控制權的同時取得市場參與權的交易者而打造。
交易者為何選擇 edgeX 進行 BTC 永續合約交易
- 無需 KYC,沒有門檻。連接錢包即可開始交易,無須身份驗證或帳戶核准。
- 真正的自我託管。edgeX 結合鏈下撮合與由 Ethereum 保護、可驗證的鏈上結算。即使營運方離線,強制提領機制仍可讓資金直接從區塊鏈上被找回。
- 深度流動性,緊密價差。edgeX 在 1 個基點的價差內維持 1,000 萬美元的市場深度,且超過 100,000 美元的交易滑價低於 0.1 個基點。
- 最高 100 倍槓桿。交易者可依風險框架調整部位規模,無論是在對沖曝險或交易動能。
- 100% 交易費獎勵。活躍交易者可因交易活動獲得獎勵,長期降低高頻策略的淨成本。
- 機構級基礎設施。edgeX 每秒最多可處理 200,000 筆訂單,撮合延遲低於 10 毫秒。
把你的比特幣市場觀點付諸行動
在 edgeX 交易 BTC/USDC 永續期貨,同時保有對資產的控制權。槓桿會放大獲利與虧損,因此部位大小、強平距離與資金費用仍是風險管理的核心要素。
常見問題
駭客有遠端存取 Coldcard 裝置嗎?
沒有任何權威調查顯示受影響裝置遭到遠端存取。已報導的機制涉及從被削弱的亂數程序在離線環境下重建候選種子或私鑰,並以公開區塊鏈資訊進行驗證。
這起事件有破壞 Bitcoin 加密嗎?
沒有。漏洞涉及受影響 Coldcard 韌體中的錢包種子生成。未顯示 Bitcoin 底層簽章系統遭到密碼學上的破解。
安裝最新韌體能保護既有錢包嗎?
它可保護在修正版上未來生成的種子,但無法修復在受影響韌體上建立的種子。Coinkite 建議在仔細驗證替代錢包後,生成新種子並轉移資金。
所有 Coldcard 型號都同樣脆弱嗎?
不是。受影響的 Mk2/Mk3 韌體使用的是最嚴重的路徑。Mk4、Q 與 Mk5 加入了 secure-element 熵,被評估為暴露程度較低,但 Coinkite 仍將受影響的修補前種子列為足以需要遷移的嚴重問題。產品、韌體版本線與種子建立日期都很重要。
1,815.75 BTC 是確認被盜的金額嗎?
不是。Galaxy Research 觀察到的三波總估算為 1,367.05 BTC。約 448.7 BTC 與可能的第四波有關,但在群集分析期間,部分交易仍處於 pending 或可替換狀態。合併數字只是暫定曝險估算,而非最終確認的損失總額。