导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

冷钱包Coldcard曝严重随机数漏洞,逾1.14亿美元BTC遭洗劫,官方紧急提醒迁移资金

每轮熊市的“保留节目”再次上演,这一次的主角是号称最安全的“资金避风港”——冷钱包Coldcard。据Galaxy研究主管Alex Thorn披露,针对Coldcard钱包地址的比特币扫荡攻击已导致累计约1.14亿美元资产被盗,影响地址超过4500个。此次攻击主要波及单签钱包,多签钱包暂未受到牵连。

冷钱包Coldcard暴雷,随机数漏洞致1.14亿美元BTC被盗

这场始于7月31日的攻击最初仅涉及约500个地址,但随着黑客发起多轮扫荡,损失规模迅速攀升。调查显示,漏洞根源并非比特币密码学本身,而是Coldcard Mk3钱包在2021年3月固件更新后,生成助记词时意外调用了较弱的软件随机数生成器,而非硬件随机数生成器,导致部分助记词可被猜测。

Coinkite官方已确认,受影响范围包括2021年3月发布的Mk3固件4.0.1及之后版本,直至Mk3最终支持的5.0.3版本。Mk4、Q和Mk5型号未受影响。官方已销毁剩余漏洞固件库存并暂停发货,同时敦促用户创建新钱包并转移资金。

Coldcard漏洞时间线

Chainalysis分析指出,攻击者刻意优先针对高价值钱包,包括一个持有180万美元的钱包,约3000万美元在最初10分钟内被盗。调查还发现,攻击期间使用了某知名区块链服务商的付费账户查询受害者地址,但未发现该服务商知情协助的证据。

随着事件发酵,已有律师研究针对Coinkite的产品责任索赔及集体诉讼。彭博高级ETF分析师Eric Balchunas质疑,仅5人规模的公司是否适合承担如此重要的比特币存储职责。与此同时,Galaxy Research透露,在此次调查中部分美国AI大模型限制了追踪能力,团队不得不转向中国开源AI模型协助保护用户资产,这一现象引发行业讨论。

为防范类似风险,安全专家建议:一、为助记词设置独立的Passphrase密码保护;二、大额资产务必使用多签钱包;三、确保冷钱包从官方渠道购买,并独立完成助记词生成,不盲目信任设备随机数。冷钱包并非绝对安全,用户需保持警惕,及时迁移受影响的资金。