🔐 加密货币 · 安全事件

🔥 号称"最安全"的冷钱包Coldcard因固件随机数漏洞被击穿,5000余个钱包被盗超1.1亿美元,冷存储神话正式破灭。

一、固件漏洞潜伏五年,一夜搬走1.1亿美元

2026年7月30日,一场加密货币史上罕见的"闪击战"悄然打响——攻击者在短短41分钟内清空1195个地址,盗走1082.65枚比特币。而这一切的源头,竟然是被誉为加密资产"保险箱"的加拿大硬件冷钱包Coldcard。

加拿大厂商Coinkite事后承认,旗下Coldcard设备在2021年至2026年发布的多个固件版本(Mk2/Mk3的4.0.1至4.1.9)存在编译配置失误:硬件真随机数发生器被静默禁用,密钥生成退化为依赖可预测的软件伪随机算法,有效熵值在部分型号上坍缩至约40比特。Galaxy Research数据显示,截至8月3日,攻击者已从约5000个受影响钱包中转走超1755枚比特币,按市值计算约合1.1亿美元,部分统计认为损失可能扩大至1.3亿美元。

二、AI也未能发现漏洞,安全防线全面告急

更令人细思极恐的是,Coinkite在公告中透露,公司在AI辅助审查中动用了包括Kimi K3、Claude Fable和Codex 5.6等前沿模型,全部未能识别出固件中的随机数漏洞。这意味着一行配置错误可以在全球顶级代码审查工具的眼皮底下潜伏五年,直到黑客发现并利用它。

中国通信工业协会区块链专委会共同主席于佳宁指出,问题出在随机数生成环节的工程失误。硬件钱包的安全性从来都取决于芯片、固件、供应链与审计机制构成的完整工程链条,任何单一环节的疏漏都足以令"冷存储"的安全承诺失效。2026年上半年,全球共发生344起链上安全事件,损失约13.16亿美元,钱包被攻破是损失最高的攻击类别。

三、冷钱包不"冷"了,用户该何去何从?

Coldcard长期被大额比特币持有者视为规避盗币和交易所暴雷的核心工具,其核心卖点正是"断网离线、绝对安全"。此次事件彻底打破了这一认知。所谓最安全的存储方式,安全边界始终是有条件的,而市场往往低估了这种条件的脆弱性

竞争厂商Ledger的网络安全专家Vincent Bouzon评论称,任何钱包的根密钥安全性最终取决于高质量的随机数生成过程,架构上不能静默降级到不可信的软件随机。对于普通用户而言,单一设备信仰已不适用,建立多层防护体系、确保任何单点失效都无法直接导致资产转移,才是数字资产安全的唯一出路。Coinkite CEO Rodolfo Novak已公开致歉并承担全部责任,但截至目前尚未公布具体赔偿方案,被盗资金追回希望渺茫。

综合国际金融报、财联社、Galaxy Research报道 | 2026年8月11日