Coldcard固件漏洞致比特币被盗:Galaxy将损失预估上调至7000万美元
时间:2026-08-01 | 作者:public.com?id=jb51+5798&&https://www.jb51.net/blockchain/1036727blwk.html | 阅读:0加拿大硬件钱包厂商Coinkite旗下的Coldcard系列设备,近日因一起加密资产安全事件引发行业震动。公开数据显示,约500个钱包在短短25分钟内遭到攻击,导致594枚比特币被非法转出,按当时市值计算约合3800万美元。随后,Galaxy Digital结合链上追踪、关联交易排查及漏洞影响范围评估,将整体潜在损失预估大幅上调至约7000万美元。这一事件再次将Coldcard硬件钱包的安全性、比特币冷存储风险以及固件漏洞问题推至风口浪尖。
欧意 www.okx.com 若打不开请 点击跳转 下载请点击 [→] 官方app下载 [←]
币安 www.binance.com 若打不开请 点击跳转 下载请点击 [→] 官方app下载 [←]
Coldcard硬件钱包漏洞解析:随机数生成环节存在致命缺陷
对于刚接触加密货币的读者来说,理解硬件钱包安全的核心在于“随机数”。在创建种子短语时,硬件钱包必须依赖高熵值的随机数生成器。如果随机性不足,生成的私钥就可能被推算,从而直接威胁资产安全。
据Block公司比特币工程与安全团队披露,此次事件的核心问题在于Coldcard Mk3设备固件版本4.0.1至5.0.3存在构建配置错误。具体而言,设备在生成钱包种子时,未能正常调用硬件随机数生成器,而是退而求其次,使用了基于芯片序列号和时钟寄存器的弱软件随机数方案。由于这些参数本身缺乏足够的保密性,攻击者一旦获取或推算出相关数据,便能显著缩小破解范围。
资料显示,该漏洞最早可追溯至2021年3月1日的一次代码提交,并随着当月发布的固件4.0.0版本扩散。受影响的钱包主要集中在单签名地址,持仓规模超过0.15枚比特币,生成时间横跨2021年至2026年,与漏洞存在周期基本吻合。Coinkite已敦促相关用户尽快转移资金,并明确表示Mk4、Q及Mk5设备暂不在本次影响范围内。
AI辅助攻击机制:针对特定地址路径的自动化扫描
在这起Coldcard安全事件中,“AI辅助攻击”成为外界关注的焦点。简而言之,AI在此类攻击中主要扮演提升自动化效率的角色,而非凭空“破解”一切。它可能被用于生成脚本、筛选目标范围、加速组合测试以及进行链上扫描。
安全公司Wizardsardine首席执行官Kevin Loaec提出了一种可能性:攻击者或许借助AI生成脚本,对受影响的钱包开展暴力破解,并针对有限范围内的BIP-84衍生路径进行定向扫描。
这一推测能够解释两个关键现象:第一,攻击为何主要集中在本地SegWit地址;第二,为何部分钱包仅部分资金被转走,而非一次性全部清空。Loaec同时提醒,如果攻击者后续扩大扫描范围,其他地址类型中的资金也可能面临进一步风险。
Coinkite方面亦承认,该漏洞属于AI辅助发现的案例之一。这进一步引发了市场对人工智能在网络攻击场景中作用的讨论,尤其是在硬件钱包、私钥生成和冷存储安全等关键环节。
Galaxy Digital为何将损失预估上调至7000万美元?
事件刚曝光时,约3800万美元的损失主要对应已确认被盗的594枚比特币。但Galaxy Digital后续分析认为,风险并不局限于已转出的资金,还包括冷钱包纸钱包私钥、种子拆分掩码、设备克隆密钥以及Key Teleport传输功能等相关安全隐患。换言之,一些尚未被完全清空的钱包,后续仍可能继续遭受攻击。
在综合链上资金流向和潜在风险敞口后,Galaxy将总亏损预估提升至约7000万美元。文中提到,这一数字还纳入了因市场恐慌可能带来的间接抛压损失。
进一步来看,Galaxy Digital旗下研究部门Galaxy Research识别出1196个与此次Coldcard事件相关的地址,并表示该事件涉及1082.65枚比特币,按文中口径价值约7020万美元。
链上追踪发现:相关地址和交易特征较为集中
Galaxy Research还追踪了比特币在7月30日凌晨1:10至1:51 UTC期间的链上活动,对应区块高度960,183至960,191。这个时间点比Coldcard首次发布安全公告早约30小时,相关内容随后在X平台对外发布。
在事件最初阶段,AnchorWatch首席执行官兼联合创始人Rob Hamilton曾估算,在三个区块内共有594.48枚比特币被转移,价值约3800万美元,涉及约500笔交易。
Galaxy Research随后指出,被识别出的相关交易呈现出较为一致的链上指纹,包括每虚拟字节支付30个satoshis手续费,同时交易中没有找零输出。研究团队认为,早期攻击活动可以通过这一模式在链上进行识别。不过其也提醒,未来如果再次出现针对Coldcard生成地址的后续攻击,未必还会沿用相同的交易特征。
Coinkite回应:已发布热修复,但旧种子仍需处理
Coinkite联合创始人Rodolfo Novak在X平台表示,公司对这次固件漏洞负有责任,并正在持续调查问题的完整影响范围。
Novak称,Coinkite已经发布热修复版本,移除了软件备份路径。不过他也明确表示,这次更新并不能保护那些已经在受影响固件上生成的种子。对于曾在漏洞版本固件上创建种子的用户,目前仍建议将资金迁移至新的种子。
这起Coldcard事件说明了什么:冷存储并不等于绝对安全
这起事件再次暴露出硬件钱包在固件更新管理、随机数生成机制以及安全审计流程上的关键短板。对于刚接触加密资产的新手来说,硬件钱包通常被理解为“离线更安全”,这个方向本身没有问题,但它并不意味着完全没有风险。设备是否安全,除了是否离线,还取决于固件实现、密钥生成方式以及后续维护是否可靠。
对于关注Coldcard怎么样、硬件钱包安全吗、比特币冷存储是否可靠的用户来说,这次案例说明,冷存储不是绝对无风险,设备内部实现细节同样重要。一旦随机数生成、固件构建或安全审计环节出现问题,即使是硬件钱包,也可能受到影响。
业内观点认为,用户在处理类似风险时,应优先在未受影响设备上重新生成种子,核对备份信息,并在正式迁移前进行小额测试交易,以尽量降低操作失误和潜在安全风险。
从更广泛的行业角度看,Galaxy Digital的分析为硬件钱包风险识别提供了更完整的参考框架。此次Coldcard漏洞事件也再次提醒市场,无论是比特币钱包、Web3资产保管,还是区块链链上安全管理,固件审计、持续监测和基础风控都不能被忽视。加密资产波动较大,安全事件本身也可能持续演变,后续影响仍需结合进一步披露的信息观察。本文仅供学习参考,不构成投资建议、交易建议或收益承诺。加密货币和迷因币波动较大,价格预测和市场数据应以官方公告、交易所页面及实时行情平台为准,投资者需独立判断、谨慎决策。
来源:整理自互联网
免责声明:文中图文均来自网络,如有侵权请联系删除,心愿游戏发布此文仅为传递信息,不代表心愿游戏认同其观点或证实其描述。
相关文章
更多-
- 狗狗币亏大了?原因、教训与应对策略
- 时间:2026-06-20
-
- 2026年币圈交易所前十强:哪家最火?怎么选?
- 时间:2026-06-20
-
- Founders Fund完成其史上最大规模募资,募集60亿美元
- 时间:2026-05-06
-
- 以太坊分叉币有哪些?一图看懂主流分叉币
- 时间:2026-05-06
-
- 伊朗核谈判新细节披露:最高领袖的“红线”与决策框架
- 时间:2026-05-06
-
- 这几个币对要下架了?快看看有没有你的
- 时间:2026-05-06
-
- 6.8149出炉,这个数字为何关键?速览解读
- 时间:2026-05-06
-
- 虚拟币OKX平台官网入口
- 时间:2026-05-06
精选合集
更多大家都在玩
大家都在看
更多-
- 对峙交锋时刻上线时间
- 时间:2026-08-01
-
- 博世洗衣机脱水功能设置操作指南
- 时间:2026-08-01
-
- U盘装系统时只安装显卡驱动的详细方法
- 时间:2026-08-01
-
- 台式电脑如何通过宽带连接网线插哪个口
- 时间:2026-08-01
-
- U盘格式化后无法识别怎么办
- 时间:2026-08-01
-
- 索尼蓝牙耳机配对苹果手机声音小怎么办
- 时间:2026-08-01
-
- 受欢迎的融合游戏有哪些
- 时间:2026-08-01
-
- 小户型瓷砖品牌排行榜前十名推荐
- 时间:2026-08-01

