今
💰 加密货币 · 安全事件
🔥 Coldcard硬件钱包固件编译失误导致真随机数被静默禁用,攻击者无需物理接触即可批量推算私钥,超1亿美元比特币遭洗劫。
一、事件还原:冷钱包不"冷"了
被称为比特币"... 展开 ▼
💰 加密货币 · 安全事件
🔥 Coldcard硬件钱包固件编译失误导致真随机数被静默禁用,攻击者无需物理接触即可批量推算私钥,超1亿美元比特币遭洗劫。
一、事件还原:冷钱包不"冷"了
被称为比特币"保险箱"的Coldcard硬件钱包,近日遭遇了一场堪称行业地震的安全危机。据Galaxy Research数据,攻击者已从约5000个受影响钱包中转走超过1755枚比特币,按当前市值计算约合1.3亿美元。而引发这场灾难的,竟是固件中一个隐藏了五年之久的编译配置错误——#比特币冷钱包被曝漏洞超1亿美元资产被盗#的消息迅速在加密社区引发恐慌。
具体来说,Coinkite旗下Coldcard设备在2021年3月发布的4.0.0版固件中,Mk2/Mk3型号的STM32硬件真随机数发生器被意外旁路,密钥生成退化为依赖可预测的软件伪随机算法。中国通信工业协会区块链专委会共同主席于佳宁指出,部分型号的有效熵值坍缩至约40比特,攻击者完全可以在普通计算设备上批量枚举候选种子,再通过公开区块链地址验证猜测。
二、AI也"瞎了眼":前沿模型集体漏报
更令人细思极恐的是,Coinkite事后公告承认,公司在AI辅助代码审查中使用了包括Kimi K3、Claude Fable和Codex 5.6在内的一系列前沿模型,全部未能识别出该漏洞。CEO Rodolfo Novak在社交媒体公开致歉,称"公司对固件错误承担全部责任",但至今未公布具体赔偿方案。
这让整个加密行业安全防线面临灵魂拷问:连号称最高安全等级的冷钱包都扛不住,普通用户还能信任什么?CertiK数据显示,2026年上半年全球共发生344起链上安全事件,损失约13.16亿美元,其中钱包泄露类事件33起,损失高达4.45亿美元,是损失最高的攻击类别。
三、安全启示:从"信设备"到"建体系"
Coldcard事件最讽刺的地方在于——它倒下恰恰是因为用户最信任"离线即安全"这一信条。区块链初创公司Predicate CEO Nikhil Raghuveera直言,"自主托管是数字资产的核心特质,但单一环节故障便足以冲击整套模式的公信力"。安全专家普遍建议,大额持有者应建立多层防护体系,如多签钱包+硬件钱包+时间锁的组合方案,确保任何单点失效都无法直接导致资产转移。
对于普通用户,最紧急的操作是:检查自己是否使用Coldcard Mk2/Mk3设备且固件版本在4.0.1-4.1.9之间,若在其中应立即更新至Coinkite最新发布的紧急修复固件,并尽快将资产转移至新的安全地址。
综合国际金融报、财联社、Galaxy Research报道 | 2026-08-11
收起 ▲