硬件钱包的离线设计可以抵御需要通过网络访问设备的攻击,但对于钱包种子在创建时就被植入的缺陷却无能为力——这正是本页面所探讨的事件中Coldcard比特币钱包用户所遭遇的情况。攻击者从未接触过受害者的设备。据The Hacker News报道,他们离线重建了候选种子短语,并与公开的区块链数据进行比对,该媒体关于Block研究的报告发表于2026年8月1日。
Coldcard是加拿大公司Coinkite生产的一款仅支持比特币的硬件钱包。Block将故障追溯到2021年3月的一个生产配置错误:该构建将名为MICROPY_HW_ENABLE_RNG的宏定义为零,因为Coinkite提供了自己的硬件随机数生成器封装,但根据The Hacker News的说法,一个名为libngu的库只检查该宏是否存在,而不检查它是否被启用。这一绑定使得受影响版本的固件使用了MicroPython的Yasmarang备用生成器,该生成器由芯片的唯一ID和定时器寄存器作为种子,之后不再收集额外的随机性。
据The Hacker News报道,Coinkite本身估计,Mk3型号产生的熵约为40位,Mk4、Mk5和Q型号约为72位,而标准12词BIP-39种子应携带128位熵。Block没有发布任何实际的暴力破解基准测试,而是设定了条件上限,并警告说,即使较高的数值也不等同于真正的73位加密强度,同一报告指出。本页面审查的公开报告中,没有一份能够重建特定受害者的种子并将其与已耗尽的地址匹配。
这一点将Coldcard事件与大多数买家在选择硬件钱包时所设想的威胁模型区分开来。设备从未需要连接互联网,这里也无需连接。弱点存在于生成种子那天产生种子的代码中。据The Hacker News报道,Block发现,一旦攻击者能够缩小设备唯一ID、定时器状态和先前随机数调用的范围,就可以完全离线生成并测试候选种子流,并利用任何人都能看到的区块链数据进行验证。受害者的设备、保险箱或银行保险箱从未成为攻击面的一部分。
据The Hacker News报道,Galaxy Research追踪到2026年7月30日一次在41分钟内完成的扫荡,涉及1196个比特币地址,转移了1082.65 BTC,当时价值约7020万美元。Galaxy告诉该媒体,他们在前30天内没有发现其他具有相同费率和无找零签名的比特币交易,并警告称,这种模式能识别操作者,但并不能证明是盗窃,因为一次扫荡“看起来与币主选择转移资产的情况相同”。据The Hacker News报道,Galaxy后来识别了另外两波疑似扫荡,将其观察到的总金额提高到1367.05 BTC,价值约8860万美元,涉及4585个地址,同时警告称,不应假设后一波扫荡与前两波的操作者相同,并且它尚未通过计算确认每一个标记的地址确实来自弱熵漏洞。
Coldcard出错的机制——密钥生成时随机性不足——并非硬件特有。The Hacker News报道称,Coinspect的另一项名为Ill Bloom的研究发现,旧版软件钱包中存在一个弱伪随机数生成器漏洞,自5月以来,已导致比特币、以太坊、波场、Rootstock和Polygon地址中超过500万美元被盗。该媒体称这两个漏洞是互不相关的事件,而非同一个漏洞,但它们表明,无论密钥是在专用设备内部生成,还是在手机应用内生成,产生随机数的代码都是任何一种钱包所依赖的唯一关键点。钱包对此类特定攻击的暴露程度,取决于该代码的构建和测试方式,而不是之后持有密钥的设备是否接触网络。
固件引入了第二个独立的风险,与熵无关:它是制造商控制并定期更新的代码,用户在安装之前通常无法全面审计特定构建版本。Cointelegraph在一篇为本页面保留的摘要中,将固件更新广义地描述为“完美的攻击向量”,适用于试图隐秘获取私钥的一方——无论是“监管机构,还是更糟糕的犯罪组织”——并引用了2018年的Ledger漏洞作为历史案例。这是与Coldcard事件不同的故障模式,后者源于2021年一次性的意外编码错误,而非故意篡改的更新,并且此处持有的证据显示两者之间没有关联。综合来看,它们说明了同一个根本限制:硬件钱包的离线设计保护密钥免受基于网络的盗窃,但并未消除用户对固件供应链的信任依赖——无论这种依赖是通过诚实的构建错误(如Coldcard)来检验,还是通过更新渠道本身(如Cointelegraph所描述的那样)来检验。软件钱包对其自身代码和更新机制也有类似的依赖,只是没有气隙设备这一额外步骤。
据The Hacker News报道,Coinkite于2026年7月31日为所有受影响型号和发布轨道发布了紧急固件。Coinkite CEO NVK在同一天被CoinDesk引用的一封公开信中,告诉用户“立即使用更新后的指南转移你的资金”。安装补丁可以防止新种子继承该漏洞。但它无法修复已在易受攻击固件上生成的种子:两家媒体均报道,将该旧种子恢复到已打补丁的固件或其他钱包上,会继续携带该弱点。
暴露程度取决于特定种子最初创建时运行的固件版本,而非当前安装的版本。Coinkite将Mk3版本4.0.1至4.1.9列为受影响,在4.2.0中修复,并未提及Mk2;据The Hacker News报道,Block自己的描述将Mk2和Mk3的版本4.0.0至4.1.9都置于受影响路径上。对于Mk4和Mk5,5.6.0之前的任何版本均受影响;对于Q,1.5.0Q之前的任何版本均受影响;对于edge版本,6.6.0X(Mk4/Mk5)或6.6.0QX(Q)之前的版本也受影响,同一报告指出。
Coinkite表示,使用至少50次公平、独立、私密的骰子投掷生成的种子,其本身不会受到此漏洞的影响;如果投掷次数或隐私性不确定,则建议用户仍然进行迁移。一个强大且唯一的BIP-39密码短语可以创建一个单独的、仅凭种子词无法访问的钱包——但Coinkite仍建议替换底层种子。多重签名设置仅在签名仲裁并非完全由受影响设备构建时才受到保护。据The Hacker News报道,Coinkite的TAPSIGNER、OPENDIME和SATSCARD产品使用不同的代码库,不受影响。
由于Galaxy Research的链上追踪仍在进行中,在不同日期报道该事件的媒体发布了同一正在展开事件的不同总额。这些数字均非经过审计或已确定的损失总额。
2026年7月31日:CoinDesk报道3800万美元。
2026年8月1日(首次扫荡):The Hacker News引用Galaxy Research的数据,称1082.65 BTC(约7020万美元)。
同一报告中的未注明日期更新:The Hacker News引用Galaxy Research的数据,称1367.05 BTC(约8860万美元),涉及4585个地址。
未在本页面持有的证据中说明日期:Bloomberg报道超过1亿美元。
2026年8月4日(“截至周二”):TechCrunch引用Galaxy Research的数据,称约1.3亿美元,并得到Elliptic联合创始人兼首席科学家Tom Robinson的口头证实大致正确。
作为参考,TechCrunch引用区块链监控公司TRM Labs的数据报道称,截至2026年,针对加密货币公司的黑客攻击已发生超过200起,行业总损失超过9.5亿美元——这是一个涵盖多起事件的更广泛数字,并非仅针对Coldcard。个人用户Jonathan Goodman在X平台上告诉TechCrunch,他从一个Coldcard钱包中损失了160万美元,尽管他从未分享过种子短语或将其设备连接到互联网;该数字是自行报告的,在本页面所依据的证据中未经验证。
本页面无法给出最终损失总额。上述每个数字都是Galaxy Research描述为仍在进行的链上调查的某个时间点快照,并非已确定或经审计的数字,并且引用的媒体在不同日期给出了不同金额,可能针对同一不断演变的事件。Bloomberg报道的超过1亿美元,在本页面持有的证据中未注明发表日期,因此无法精确地将其与其他四个数字放在同一时间线上,只能指出它是流传的五个估计值之一。
本页面无法验证Jonathan Goodman的个人损失声明,该声明来自社交媒体帖子,此处持有的中没有独立或链上确认。本页面无法确认Coinspect称为Ill Bloom的软件钱包漏洞在技术上是否与Coldcard漏洞相关,或者仅仅是同类型错误的不同案例——The Hacker News将其视为独立事件,未解释任何关联。Cointelegraph关于固件作为通用攻击向量的材料,仅作为摘要和单段逐字引用持有,描述的是不同的风险(被篡改的更新),而非Coldcard事件中的熵漏洞,并且本文件包中没有任何其他媒体予以证实。此处引用的媒体均未点名攻击者,Galaxy Research明确警告称,不应假设后一波扫荡与之前几波的操作者相同。本页面也未持有任何原始文件——没有Coinkite的公告文本、Block的研究论文或Galaxy Research的报告本身——只有对其进行总结的新闻报道,因此上述熵数值和受影响固件范围与原始技术之间隔了一层。最后,本页面无法说明硬件钱包作为一类产品是否比软件钱包更容易受到弱熵漏洞的影响;它只能表明,这种特定的故障模式——密钥创建瞬间随机性不足——现在已在每一类产品的领先产品中被记录在案。
下一篇:没有了