新聞加密貨幣CZ警告比特幣持有者:Coldcard漏洞攻擊造成7000萬美元損失——「沒有任何事物是100%安全的」

CZ警告比特幣持有者:Coldcard漏洞攻擊造成7000萬美元損失——「沒有任何事物是100%安全的」

作者: Decrypt·

重點速覽

  • 追溯到2021年3月的韌體構建錯誤導致Coldcard裝置從可預測的軟體後備機制中提取私鑰種子,而非使用預期的硬體隨機數產生器。
  • Galaxy Research識別出1,196個地址在7月30日一個41分鐘的時間段內被全部抽空,涉及約1,082.65枚BTC,價值約7020萬美元。
  • 被盜比特幣在數分鐘內被整合至少數地址,攻擊發生後未曾移動。
  • Coinkite已發佈緊急修復程式並敦促受影響用戶遷移至新生成的種子,因為韌體更新無法修復已在受損裝置上創建的種子。
  • 趙長鵬建議加密貨幣持有者將資金分散至多個錢包以降低風險,並強調沒有任何硬體錢包能完全免疫漏洞。
CZ警告比特幣持有者:Coldcard漏洞攻擊造成7000萬美元損失——「沒有任何事物是100%安全的」

幣安創辦人趙長鵬("CZ")敦促加密貨幣持有者不要對硬體錢包抱持盲目信任,此前一項漏洞攻擊從Coldcard裝置中抽走了數千萬美元的比特幣。

Coldcard由Coinkite製造,是一款廣泛使用的氣隔式比特幣硬體錢包,因其與網路連接裝置的物理隔離而受到注重安全性的自主託管倡導者青睞——這一設計使得此次漏洞攻擊對於那些認為自己的金鑰是在防篡改環境中生成的用戶而言尤為引人注目。

在週六發佈於X的貼文中,趙長鵬警告說,即使是硬體錢包也可能存在漏洞,而且具有長期運營歷史的舊錢包也並非免疫。「沒有任何事物是100%安全的,」他寫道。

他建議持有者考慮將資金分散到多個錢包中以降低風險,同時承認這種做法本身也有其權衡之處,而且沒有任何設置是完全萬無一失的。趙長鵬以他標誌性的口號結束:「Stay SAFU!」

他的言論緊隨Coldcard硬體錢包中被發現的嚴重缺陷之後。正如Decrypt所報導的,一個構建錯誤導致受影響裝置上的種子從軟體後備機制中提取,而非使用裝置的硬體隨機數產生器,這使得私鑰比預期容易猜測得多。隨機數產生器是加密安全的基石——如果隨機性來源是可預測的,任何知曉該模式的人都可以反推出由此產生的私鑰。

該問題可追溯到2021年3月發佈的韌體。更新韌體無法修復已在受損裝置上創建的種子。

We mapped the flow of funds for the Coldcard vulnerability based on the pattern identified by engineers at Block and shared by @clay_garrett

1,196 addresses drained in full for 1,082.65 BTC (~$70.2M) between 01:10:20 and 01:51:26 UTC on Jul 30 — a 41-minute window, blocks… pic.twitter.com/q785paZvMQ

— Galaxy Research (@glxyresearch) July 31, 2026

竊案規模自最初估計以來已大幅擴大。早期報導將損失定為約594枚BTC,即約3800萬美元,涉及約500個錢包。

根據Galaxy Research的報告——該報告基於Jack Dorsey旗下Block工程師識別出的漏洞模式繪製了資金流向,並由@clay_garrett分享——目前的損失為1,196個地址被抽走約1,082.65枚BTC,即約7020萬美元,發生在7月30日一個41分鐘的時間窗口內。這一數字幾乎是最初估計的兩倍。

Galaxy指出,每一次掃除都支付了相同的硬編碼費用且沒有留下找零輸出——該公司將這一特徵描述為與自動化工具花費其已掌握的金鑰相符,而非合法所有者轉移自己的資金。受害者涵蓋原生SegWit和舊版地址類型,指向多路徑金鑰掃描。

被盜的比特幣在數分鐘內被整合到少數幾個地址中,據Galaxy表示,此後未曾移動。

Coinkite已發佈緊急修復程式,並敦促受影響的用戶遷移至新生成的種子。此次事件凸顯了硬體錢包行業面臨的一個更廣泛的挑戰:即使是那些以物理安全性為賣點的裝置,也依賴於韌體的完整性,而一次構建錯誤就可能摧毀多年積累的信任。