您现在的位置:kastop>> Kas信息 Web3信息>>正文内容

Coldcard被盗上亿美元 当冷钱包也不安全

作者:Zhou,ChainCatcher

7月末,比特币圈被一起冷钱包安全事件打乱了节奏。

Coinkite 旗下硬件钱包 Coldcard 因一个存在了五年的固件漏洞,遭到大规模盗币。

攻击者不需要接触设备,不需要钓鱼链接,也不需要用户安装任何恶意软件,就能在远端把钱转走。很多被盗地址已经休眠好几年,持有者甚至从未把设备联网。

据 Coldcard Sweep Watch 仪表盘统计,截至 8 月 3 日发稿时,被盗比特币数量已升至约 1366 枚,价值近 9000 万美元,已成为今年最大比特币被盗事件。另有疑似第四波攻击正在进行,损失数字仍在上升。 

Kn3tI9F7nDvmgyBEyC5JCJUc6l8g8iXlU4Q77yWW.jpeg

漏洞是怎么回事

具体来看,用户在 Coldcard 上创建钱包时,设备会生成一串随机数,也就是种子。此后所有私钥和地址都由它推导而来。这串种子必须足够随机、无法预测,否则一旦被人算出来,钱包里的资产也就失去了保护。

为此,硬件钱包通常内置一枚专门的硬件真随机数芯片,用物理噪声生成谁也猜不到的随机值。

问题恰恰出在这一环。

据 Block Engineering 的事故报告,2021 年 3 月的一次代码迁移中,固件里一处判断写错,导致设备在生成种子时没有真正调用硬件随机数芯片,而是悄悄退回到软件伪随机方案。这套方案的初始输入是芯片编号、计时器读数这类公开或可推测的值。

结果是,种子不再是无法预测的随机数,而变成可以按固定规律反推的结果。攻击者只要照着同样的逻辑,就能离线枚举出大量可能的种子,算出对应地址,再与链上公开地址比对。一旦对上,就等于拿到私钥,可以直接把币转走。

漏洞的严重程度,取决于设备型号。据 Coinkite 估算,受影响最严重的 Mk3 机型,有效随机性从本应有的 128 位塌缩到约 40 位;Mk4、Mk5 及 Q 机型因额外混入了安全芯片的部分随机值,约为 72 位。无论哪一档,都远低于安全所需的强度,以现代算力已可穷举破解。

夸张的是,这个漏洞自 2021 年 3 月起就存在于公开的固件代码中,跨越多个版本,静默存活了五年多,直到 2026 年 7 月 30 日被大规模利用才浮出水面。

V9SZfSsDtEEp8BawC8Qh9CGHda0K34KRedX48xj1.jpeg

不过,并非所有 Coldcard 用户都在风险之中。Coinkite 表示,生成种子时额外加入至少 50 次独立私密骰子投掷,或设置了强度足够的密码短语,风险会显著降低;此外,公司旗下的 Satscard、Opendime 和 Tapsigner 因使用不同的代码库,不受此次漏洞影响。

kC7yoVhr2wCeRux7vL6qm3dCsiFA3V4vb9HwsiFd.jpeg

从盗币到追讨,事件仍在发酵

据 Galaxy Research 追踪,攻击分三波展开。

  • 第一波发生在 7 月 30 日,1195 个地址被完整清空,约 1082.65 枚 BTC 被盗;

  • 第二波在 7 月 31 日,涉及 1478 个地址;

  • 第三波在 8 月 1 日,涉及 1912 个地址。

值得注意的是,第一波攻击比 Coldcard 官方公开预警早了约 30 小时。也就是说,不少用户在收到警告前,资金已经被转走。

目前疑似第 4 波攻击正在进行,初步估算约 449 枚 BTC,损失金额还在持续放大。

fHeYVCX9iNMOZiDFmk04SDgGsliW6uPSsmsNt75s.jpeg

事件很快外溢到链上和市场。

其一是资金流向的变化。2022 年 FTX 崩盘后,投资者曾大量从交易所提币、转向硬件钱包等自托管方案;这一次,比特币则出现了回流交易所的迹象。

CryptoQuant 研究主管 Julio Moreno 披露的数据显示,链上 1 BTC 以下的小额转账数量升至 2022 年 11 月以来最高水平,单日约有 39600 枚 BTC 完成转移,仅比 FTX 申请破产数日后创下的纪录低约 300 枚。

zTXtNKiUvKimfUoqYaIAqNOnIyiY9fj0stzxoIcJ.jpeg

比特币价格也自 7 月 31 日起走弱,由 6.5 万美元一线回落至 6.3 万美元附近。

其二,围绕被盗资金的去向与追讨,出现了几个值得注意的细节。

Galaxy Research 的追踪显示,被盗比特币目前几乎仍全部停留在攻击者控制的地址中,尚未进入交易所或混币服务,这也是追讨仍存在窗口的原因。

不过攻击手法在升级:前两波中,资金被归集到少数几个地址,链上尚可追踪;而第三波改用了 293 条一对一的转移链路,每个被盗钱包对应一个全新地址、彼此不共享归集点,使链上侦测更加困难。

在被盗资金的追讨过程中,Galaxy 研究主管 Alex Thorn 披露,一名持有近 30 枚比特币的受害者,其中 17 枚经跨链兑换成 ETH 后存入了娱乐平台 Duel。受害者曾邮件请求平台冻结,但资金最终在冻结前被转出。

ruqoGMV2ghjORKpp4i4NjRsOPXnyxAjeAGf5m8Ua.jpeg

Thorn 同时表示,围绕 Coldcard 的攻击仍在持续,已出现更多小型攻击者和模仿者,针对剩余的 Coldcard 助记词展开攻击。

其三是厂商侧的应对。Coinkite 发文称,过去三天是公司历史上最艰难的时期之一,团队自上周五起持续联系客户、协助转移仍安全的资金。官方已销毁使用漏洞固件生产的剩余库存并暂停发货,同时提醒用户,更新固件无法修复已生成的旧种子,受影响用户需创建新钱包并转移资金。

但仍有用户反映,安装更新后设备停留在错误页面、无法启动或疑似变砖,主要涉及 Mk4 和 Q 设备。

自托管是否仍然值得?

这次漏洞对自托管的信任造成了明显冲击。

币安创始人赵长鹏表示,自托管模式下,即使开发者修复漏洞,也无法修复此前已生成的钱包;对于使用隔离设备的用户,开发者亦无法直接联系提醒,在用户主动采取措施前,相关钱包仍可能持续暴露于风险中。他称自己支持自托管,但这也意味着安全责任由用户自行承担。

彭博 ETF 分析师 Eric Balchunas 则从团队规模出发,他指出 Coldcard 团队仅约 5 名员工,对于一家如此重要的公司而言过低,并反问用户是否愿意把毕生积蓄存入一家仅 5 人的公司。他认为规模更大的机构在安全投入上可能更具优势,比特币 ETF 则提供了另一种选择。

此外,AI工具的普及也让这次事件的意味变得更加复杂。

有开发者称,使用 Claude Code 对 Coldcard 开源固件进行漏洞扫描,约 8 分钟内定位到核心问题;另有社区用户反映,使用智谱 GLM 5.2 独立扫描同样发现了该漏洞。

Coinkite 方面则表示,公司几周前也曾用当时顶级的 AI 模型审查代码,但未发现该漏洞,并推测攻击者可能借助 AI 审查了旧版开源固件。

或出于挽回行业声誉,托管机构Bitgo CEO Mike Belshe 于 8 月 1 日向一个公开比特币地址存入 100 枚 BTC,并邀请 Anthropic 旗下 Claude 模型尝试转走该地址资金。

2VNTevWBxJDCe3j2bY2JXdk1C9wBKzmWqL786mCy.jpeg

Strive 副总裁 Joe Burnett 称,这可能是比特币历史上最糟糕的几周之一。许多人购买了受认可的硬件钱包、离线生成助记词并遵循既定最佳实践,仍因这一漏洞损失惨重。在他看来,这将改变人们对自托管的信心。自托管不会消失,但对于希望直接掌控大量比特币的人,标准应升级为多供应商多签。无法接受这一复杂度的用户,则应转向机构级托管。

事实上,硬件钱包出现安全问题并非没有先例。但过往的攻击大多需要物理接触设备或在供应链环节做手脚,门槛高、难以规模化;这一次则完全经由软件、远程、可批量自动化完成。

而机构托管则被认为可能存在过多比特币集中于大型公司手中,带来审查、扣押与没收的风险。

如此来看,资金安全问题似乎始终没有一个标准的解法。至于自托管往何处去,正被越来越多的人重新审视。


AI先找到了漏洞,不是人类

最不安的细节藏在Coinkite CEO Rodolfo Novak的官方简报里。

他承认,有充分理由相信攻击者利用了AI大模型审查Coldcard五年的开源代码历史。一个编译宏遗漏,被AI从海量提交记录中挖了出来。

讽刺的是,攻击前几周,Coinkite自己也用了顶级AI审计工具扫描代码库。

什么也没报出来。

不对等是结构性的。防御方需要确保每一行代码在所有条件下绝对正确,攻击方只需要找到一个缝隙。AI让这种不对等加速到了荒谬的地步:扫描五年的代码提交记录,可能只需要几秒。

更尖锐的问题指向开源。代码完全公开在GitHub上超过五年。无数自诩“Don’t Trust,Verify”的比特币极客,多家专业审计公司,高额漏洞赏金,没有一个发现硬件随机数生成器已经被绕过。

近两千天,号称最有安全洁癖的社区,集体失明。

开源能防后门,但不等于安全验证。在AI时代,它甚至成了攻击者的便利:系统蓝图直接摆在面前,不用逆向工程。

巨鲸醒了,散户跑了

恐慌迅速传导到链上。

攻击前两周,鲸鱼已经在动。7月12日,休眠7年的巨鲸将2931枚BTC(约1.88亿美元)转入无标记地址。四天后,沉睡8年半的鲸鱼整体迁移5908枚BTC,约3.83亿美元,同样绕开了所有交易所。

Coldcard漏洞公开后,迁移变成踩踏。据CryptoSlate报道,三天内超过7.7万枚陈年比特币密集移动,链上信号严重失真。安全轮换与恐慌抛售混在一起,链上数据无法区分谁在逃命、谁在升级防线。

宏观面也不乐观。美国现货比特币ETF在6月录得45亿美元净流出。MicroStrategy连续五周暂停在公开市场买入BTC,转而出售2.635亿美元的MSTR股票,把现金储备拉升到37.5亿美元。囤积法币,这个信号够明确了。

散户的反应更剧烈。

8月2日消息炸开。CryptoQuant数据显示,低于1 BTC的微小额转账飙升,全天累计移动3.96万枚BTC。

什么概念?2022年FTX破产时的历史极值是3.99万枚。只差300。

“Not your keys,not your coins”曾是加密世界最硬核的信条,自我托管被视为终极安全。但当最偏执的硬件钱包成了资产流失源头,信徒们冲回了Coinbase和Binance。

用中心化信任来逃避去中心化工具的崩塌。这大概是自FTX以来,加密行业最讽刺的一幕。

与此同时,链上非交易所巨鲸地址悄然净积累超27万枚BTC。散户恐慌抛,大鲸暗中吸。这出戏码,加密市场演过无数次了。

信仰坍了,但不是终点

把巨鲸异动归结为“套现跑路”太懒了。

大量资金转向全新无标记地址,真正的动机是安全轮换。旧固件生成的私钥已经不可信,唯一理性的做法是用更安全的随机源重新生成整套钱包体系,把资产原封不动地平移过去。这是从“被动持有”到“主动维护”的理念跃迁。

还有更深的考量:抗量子。2011至2013年的远古地址大量采用早期格式,公钥已暴露在链上。量子计算的Shor算法对此构成直接威胁。鲸鱼们正把资产迁到只暴露哈希值的新型地址,赶在“Q-Day”到来之前建立防线。

单一硬件的时代结束了。

多重签名的逻辑像银行保险柜的双钥匙制度:用Ledger、Trezor、Coldcard各生成一把钥匙,转账需要至少两把同时授权。哪怕其中一家出了问题,单把钥匙拿不走任何资产。

MPC走得更远:私钥被拆成碎片分给不同的人保管,用的时候各自出示碎片联合签名,完整私钥从头到尾不在任何一台设备上出现过。

针对Dark Skippy这类签名泄漏攻击,BitBox02和Blockstream Jade已经上线了Anti-Klepto协议。原理不复杂:签名时,电脑先往硬件钱包里塞一个自己生成的随机数,签完后再检查结果里有没有包含这个随机数。如果硬件钱包试图在签名里夹带私货,电脑一验便知,交易直接拦截。

“买台冷钱包,助记词锁进保险箱,然后忘掉。”这种安全观,2026年夏天死了。

这是“Don’t Trust,Verify”最贵的一堂课。




感动 同情 无聊 愤怒 搞笑 难过 高兴 路过
【字体: 】【收藏】【打印文章】 【 打赏 】 【查看评论

相关文章

    没有相关内容