冷儲存溫度不足 導致8600萬美元比特幣被盜的Coldcard漏洞
金色財經
駭客破解了Coldcard的加密算法 ——並從比特幣最安全的儲存設備中盜取了8600萬美元
加密貨幣行業最值得信賴的硬體錢包之一存在一個關鍵漏洞,這顛覆了比特幣安全性的一個基本假設:即把幣存放在與網路隔離的冷錢包中,就能保護它們免受駭客攻擊。 事實並非如此——如果生成密鑰的設備無法產生真正的隨機數的話。
要點
事件回顧
上周晚些時候,Coinkite 通知其 Coldcard 設備的用戶,保護錢包的加密密鑰中存在一個安全漏洞,導致部分資產遭到盜取。 損失規模迅速擴大。據7月31日的報導,損失金額約為3800萬美元。據Galaxy Research稱,截至8月3日,這一數字已翻了一倍多——超過4500個錢包被盜資金總額達到約8600萬美元。
此次攻擊仍在持續。
Coldcard 是一款硬體錢包設備,它將比特幣儲存在所謂的「冷儲存」中——即離線狀態,與網路隔離,被視為個人用戶可用的最安全的加密貨幣託管方式之一。 其基本前提是:離線儲存的資產無法被遠程攻擊者觸及。這一前提確實成立。此次攻擊並未突破網路隔離機制,而是利用了更根本的漏洞:即最初用於生成錢包密鑰的數學原理。
漏洞 ——隨機性缺陷
根據金融科技公司 Block"工程團隊的分析,問題的核心在於Coinkite如何實現用於生成助記詞(即作為錢包主密鑰的長詞組)的隨機數生成器。
真正的隨機性是加密安全不可妥協的要求。 真正的隨機種子短語在沒有生成它的原始熵的情況下,是無法被預測或重建的。Coldcard 錢包的固件中包含一個備用機制,在某些條件下,該機制會使用確定性值(包括設備序列號)而非真正的隨機輸入來生成密鑰。
根據定義,確定性值是可預測的。 一旦研究人員或攻擊者理解了該備用機制及其使用的輸入值,他們就能系統地重新計算受影響錢包的助記詞,並清空其中持有的資金。本應保障冷錢包安全的網路隔離變得毫無意義——密鑰在離開設備之前就已經存在安全漏洞。
「『這暴露了所謂加密資產離線的謬誤,』網路安全公司 Failsafe 的首席執行官 Aneirin Flynn 表示。『設備僅負責生成你的密碼,如果底層數學算法被攻破,那麼你的密碼就會被逆向工程破解。』
人性維度
對受害者而言,這次攻擊毫無徵兆,且以機器般的速度展開。
受影響用戶之一喬納森·古德曼(Jonathan Goodman)表示,他起初以為這個漏洞與自己無關。 但他還是檢查了自己的錢包。「7月29日晚9點36分至9點43分之間,我的三個錢包里的錢被全部清空了,」他說。 整個過程耗時七分鐘。
古德曼表示,這次經歷讓他意識到自己對這項技術寄予了多少盲目的信任。 他表示今後不會再投資比特幣,也不會使用冷錢包。「如果這真的如此複雜且技術性強,也許就不值得去做,」他說。 「基本上,沒人知道任何東西到底是怎麼運作的。」
他的反應揭示了此次攻擊更廣泛影響中的一個重要方面。 冷錢包一直被視為個人比特幣持有者安全之旅的終點——那層最終的、堅不可摧的保護屏障。Coldcard 遭入侵事件表明,硬體錢包的安全保障程度完全取決於其內部的加密實現強度。
Coinkite"的回應
Coinkite在其官網上確認,由受影響固件生成的種子所控制的資金面臨風險。 目前,所有受影響的機型和發布版本均可獲取修復後的固件。該公司未披露潛在受影響設備的總數,也未透露涉及該漏洞的具體固件版本。
在受影響固件上生成助記詞且尚未轉移資金的用戶,無論是否已發現任何未經授權的活動,都應將這些錢包視為已遭入侵。 此次攻擊具有系統性特徵——攻擊者正有條不紊地重新計算並清空錢包——這意味著尚未成為攻擊目標的錢包仍可能面臨風險。
數據揭示的2026年加密貨幣安全現狀
Coldcard 遭入侵事件發生之際,更廣泛的加密貨幣盜竊形勢呈現出喜憂參半的局面。 2026年上半年被盜的加密貨幣總額達到9.72億美元——不到2025年同期被盜金額23億美元的一半,這表明整個行業在防禦措施方面取得的一些改進已初見成效。
但2026年上半年單獨發生的駭客攻擊事件數量攀升至207起——這是有記錄以來任何半年期的最高值。 事件數量增多而總損失減少,反映出一種趨勢:單次重大災難性事件正變得越來越少,而規模較小、頻率更高的攻擊則日益猖獗。
Coldcard 數據泄露事件可能會改變這一局面。 該事件造成的損失已達8600萬美元且仍在攀升,這一巨大的單次事件損失恰恰印證了TRM Labs全球政策主管Ari Redbord在7月報告中指出的風險類別。 基礎設施和密鑰泄露事件雖僅占所有事件的15%,卻占總損失的76%。當底層密鑰生成過程出現故障時,由此造成的損失絕對遠大於大多數其他類型的攻擊。
「Coldcard事件表明,自主託管只是轉移了風險,並未消除風險,」 Redbord 表示。
來源
Coinkite 於 2026 年 7 月下旬向 Coldcard 用戶發布的官方通知。 Galaxy Research損失估算,2026年8月3日。Block工程團隊對Coldcard隨機數生成器漏洞的分析,2026年。Failsafe首席執行官Aneirin Flynn關於冷錢包安全影響的聲明,2026年。 TRM Labs 2026年上半年加密貨幣盜竊報告,2026年7月。TRM Labs全球政策主管阿里·雷德博德(Ari Redbord)關於基礎設施及密鑰泄露損失的聲明,2026年。喬納森·古德曼(Jonathan Goodman)的受害者帳戶,載於《海峽時報》,2026年8月。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
延伸閱讀
- 講座
- 公告
下一篇