Coldcard 黑客事件梳理:5 年前漏洞遭利用,或成今年比特币最大被盗事件

Coldcard 黑客事件梳理:5 年前漏洞遭利用,或成今年比特币最大被盗事件
Coldcard 黑客事件梳理:5 年前漏洞遭利用,或成今年比特币最大被盗事件

8 月 3 日,最新数据显示,硬件钱包 Coldcard 黑客事故中已有 1359 枚比特币被盗。另有用户反馈,安装更新后设备停留在错误页面、无法启动,或疑似出现设备变砖情况。

分析显示,此次受攻击的 Coldcard 固件代码发布于 2021 年 3 月,相关漏洞存在于开源代码中约 5 年多,影响 Mk3(及部分 Mk2),以及后续 Mk4、Q、Mk5 在修复前的种子生成过程。

2026 年 7 月 30 日,该漏洞遭遇大规模攻击。攻击者在约 25 至 41 分钟内,对数百至上千个地址发起自动化扫荡。初始可见约 500 个单签名钱包、1324 个 UTXO,约 594.5 BTC 遭攻击;后续链上分析范围扩大至约 1196 个地址、1082.65 BTC,价值约 7020 万美元。

此次攻击优先针对较大余额地址,使用固定高手续费、无找零输出,资金随后迅速归集至少数地址。

随后,Coldcard 开发公司 Coinkite 发布安全公告,初步确认 Mk3(固件 4.0.1 及后续版本)存在种子生成问题,建议受影响用户谨慎迁移,并推测攻击者可能借助 AI 审查开源代码发现漏洞。

截至 8 月 2 日,Galaxy 研究主管 Alex Thorn 表示,围绕 Coldcard 钱包的攻击仍在持续发展,已出现更多小型攻击者和模仿者,针对剩余 Coldcard 助记词展开攻击。

该事件引发多方关注。彭博高级 ETF 分析师 Eric Balchunas 表示,Coldcard 团队仅有 5 名员工,对于一家重要的硬件钱包公司而言,这一规模过小。

CZ 评论称,在自托管模式下,即使开发者修复漏洞,也无法修复此前已生成的钱包;对于使用隔离设备的用户,开发者也无法直接联系并提醒。在用户主动采取措施前,相关钱包仍可能持续暴露于攻击风险中。他表示支持自托管,但这也意味着安全责任由用户自行承担。

此外,由于该事件可能涉及 AI 攻破加密设备,机构级托管平台 BitGo 率先采取行动。BitGo CEO Mike Belshe 于 8 月 1 日向一个公开比特币地址存入 100 枚 BTC,并邀请 Anthropic 旗下 Claude 模型尝试转走该地址资金。该平台采用多重签名或多方计算技术,将签名权限分散至多个独立密钥。截至 8 月 2 日,Anthropic 尚未公开回应这一挑战。

或受此影响,比特币自 7 月 31 日起持续疲软,价格已由 6.5 万美元回落至 6.3 万美元。

© 版权声明
THE END
喜欢就支持一下吧
点赞11 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容