區塊鏈

Coldcard 漏洞攻擊續燒:1.14 億美元慘遭洗劫,官方急籲用戶轉移比特幣

區塊客 blockcast

比特幣冷錢包 Coldcard 開發團隊周二發出緊急警告,證實駭客洗劫行動仍在持續中。這場風暴目前已造成 1.14 億美元損失,官方強烈呼籲用戶必須立刻轉移存放在 Coldcard 錢包內的比特幣

Coldcard 團隊在社群平台發布緊急聲明:「請務必視為緊急事件,立即轉移您的資金。」


Coldcard 建議用戶依照自己所使用的裝置型號,更新至最新韌體、重新生成新的助記詞,並將所有比特幣轉移至新建立的錢包。

Coldcard 也特別提醒社群協助擴散消息,尤其是那些長期未關注社群動態、可能尚未看到公告的用戶,因為這類長期未操作的錢包,目前正是最容易遭到攻擊的目標。

第 4 波洗劫來襲,財損突破 1 億美元

這絕非空穴來風的預防性警告。研究機構 Galaxy Research 周一指出,疑似偵測到第 4 波攻擊發生,駭客又從 709 個地址轉走約 449 枚比特幣,累計損失從 8,900 萬美元進一步擴大至約 1.14 億美元。

這波災情的源頭是自 2021 年就潛伏在 Coldcard 韌體的漏洞,若用戶錢包僅由單一私鑰控制,且未設定第二道授權機制(如多簽防護),攻擊者就可能藉由漏洞推算私鑰並盜取資產。

Coldcard 表示,目前受影響範圍僅限於特定型號的裝置與韌體版本,除非用戶主動採取防護措施,否則風險仍將持續存在。官方建議如下:

  • Coldcard Mk3(2019 年推出):若建立錢包時使用 4.0.1 或更新版本韌體,應立即將資產轉移。
  • Coldcard Mk4 、 Mk5 與 Q:若韌體版本低於 5.6.0(Q 為 1.5.0Q),應先更新韌體,再重新建立新錢包,最後將比特幣移轉至新地址。

母公司 Coinkite 指出了一個例外情況:若用戶當初建置錢包時,採用了實體「擲骰子」(Dice option)功能,也就是擲骰至少 50 次並輸入結果,讓錢包以此隨機數字生成金鑰,而非依賴系統內建程式,這類錢包因未曾接觸受感染的程式碼,目前絕對安全。

在密碼學中,助記詞等同於掌控錢包資產的最高權限主鑰。若系統在生成過程中缺乏足夠的隨機性(Entropy,即資訊亂度),駭客就能輕易推導並還原出這把鑰匙,連實體設備都不必碰觸,就能從遠端將錢包內的資產洗劫一空。

資安專家:單一廠商缺失,非自託管失敗

針對這起事故,競品冷錢包製造商 Ledger 的資安專家 Vincent Bouzon 認為,這純粹是單一廠商的「技術實作缺失」,不應全盤否定自託管的核心價值。

他進一步強調,因為恐慌而放棄自託管、轉投其他選項反而更危險。缺乏安全硬體保護的純軟體錢包(熱錢包)風險極高;而將資金交由中心化交易所保管,實質上「並不代表你真正擁有這些資產,那充其量只是一張借據(IOU)。

〈Coldcard 漏洞攻擊續燒:1.14 億美元慘遭洗劫,官方急籲用戶轉移比特幣〉這篇文章最早發佈於《區塊客》。

『新聞來源/區塊客 blockcast https://blockcast.it/

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

前往鉅亨買幣找交易所優惠


section icon

鉅亨講座

看更多
  • 講座
  • 公告

    Empty
    Empty