区块链文库报道:
大规模安全漏洞导致Coldcard硬件钱包被盗超1,778枚比特币
一起针对Coldcard硬件钱包的广泛安全漏洞,导致超过8,600个钱包地址中的1,778枚比特币被盗,当前损失已超过1.127亿美元。分析人士称,这是迄今为止已知的最大规模硬件钱包平台入侵事件。
固件漏洞致使资金暴露
此次攻击的源头可追溯至Coinkite于2021年3月发布的固件更新,具体版本为4.0.1。该版本无意中将种子短语的生成方式从基于硬件的安全随机数生成器,切换为基于软件的伪随机数生成器。安全专家强调,软件生成的随机性远低于硬件,使得私钥更容易被攻击者复制或猜测。
2026年7月,攻击者发起了一次协调行动,在短短41分钟内,从超过1,000个钱包中盗取了超过1,000枚比特币。经核实,总共有超过1,777枚比特币被盗,尽管恶意提现行为在8月6日之后停止。被盗金额中,约有1,531枚比特币仍留在黑客关联的钱包中,而约246枚比特币则通过Coinjoin混币器及高级匿名化工具等隐私保护策略被进一步转移。
仅仅安装更新的固件无法解决这一问题。任何使用受影响固件版本生成的种子短语都将永久处于风险之中。暴露钱包的用户必须在安全固件上生成新的种子短语,并立即转移资金。
据一名软件开发人员透露,早在2025年5月,他就已向Coinkite报告了漏洞。然而,该缺陷持续存在数月之久,给了对手充足的时间来构建并部署针对多款Coldcard型号(包括Mk2、Mk3、Mk4、Q及Mk5)的大规模攻击手段。Coinkite于2026年7月底发布了安全公告及首席执行官Rodolfo Novak的致歉,并于7月31日发布了修复后的固件。
AI系统在攻击中扮演核心角色
Galaxy Research的调查人员表示,攻击者利用了不受限制的人工智能系统(如开源Kimi K3模型)来发现并利用固件漏洞。高级AI被用于恶意目的,其发展速度已超越了防御能力。
Anchorwatch首席执行官Rob Hamilton解释称,美国主要AI实验室的严格安全规则,阻碍了防御方获取同等能力的对抗措施。因此,网络安全团队不得不依赖于与攻击者所使用的非常相似的公共AI工具。
Hamilton加入了一个由约25名安全专业人员组成的团队(包括来自Cashu项目的开发者),共同组建了“比特币红队”。该联盟正在系统性地审计加密货币代码库,寻找漏洞,并将发现分享给整个社区。
Galaxy Research将黑客钱包地址的信息分发给了交易所、合规团队及执法机构,以试图阻止或冻结可能流入中心化平台的被盗资产。
Coldcard用户应对措施及行业影响
安全专家已敦促受影响的Coldcard用户立即采取行动。由于漏洞核心在于种子短语的生成过程,只有使用已修复固件生成的钱包才被认为是安全的。受影响用户必须使用更新后的固件创建新钱包,并立即转移资金。
此次攻击中,没有任何多重签名钱包被攻破,这凸显了需要多重授权才能完成交易的安全优势。该事件使此次盗窃成为加密货币历史上规模第二十大的事件,排名略低于Multichain的1.3亿美元被盗事件,略高于Harmony的1亿美元Horizon桥接攻击事件。
尽管焦点仍集中在数字资产安全上,但将现实世界资产(RWA)代币化并绕过传统中介的趋势正在加速。华尔街机构及散户投资者都在采用Web3平台,这些平台允许用户直接在其加密货币钱包中持有代币化的股票、黄金和白银。通过利用即时定价和透明的智能合约,这些平台消除了对传统经纪商的需求。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




