Coldcard 漏洞致约 500 个钱包被盗,25 分钟损失近 600 枚 BTC

Coldcard 漏洞致约 500 个钱包被盗,25 分钟损失近 600 枚 BTC

N
News Editor
2026-07-31 12:47:32
Protos 报道称,一起针对 Coldcard 硬件钱包助记词生成机制的攻击在 25 分钟内转走近 600 枚 BTC,价值约 3800 万美元,波及约 500 个长期休眠的单签地址。Coinkite 随后确认,2021 年 3 月后部分版本的种子生成可能并非真正随机。Block、Gregory Sanders 和开发者 Stephen DeLorme 也分别披露了对该漏洞的分析与复现结果。

Protos 报道称,攻击者昨天通过一项针对 Coldcard 硬件钱包助记词的漏洞利用,在约 25 分钟内从约 500 个休眠钱包中转走近 600 枚 BTC,按文中口径价值约 3800 万美元。

这次攻击把 500 个单签地址中的比特币集中转入一个地址。报道援引相关说法称,这一利用行为很可能还会继续。CoinDesk 报道称,受影响的比特币可追溯到 2021 年至 2026 年,其中不少资金已经多年未发生转移。截至发稿时,被盗的 594 枚 BTC 中,有 562 枚仍停留在同一地址。

Coinkite 确认部分版本种子生成可能不随机

Coldcard 制造商 Coinkite 在漏洞发生数小时后确认,Mk3 钱包中的种子生成机制,以及 2021 年 3 月之后更新的版本 4.0.1 以上版本,可能根本不是随机的。

Coldcard 最初表示,存在风险的是 Mk3 设备;按其早期分析,Mk4、Q 和 Mk5“未受影响”。随后,COLDCARD 官方在 2026 年 7 月 31 日的帖文中表示,第一篇帖子是风险提示和用户应对措施,第二篇帖子则给出技术细节,包括问题究竟出在哪里、为何审查未能发现、Mk3/Mk4/Q/Mk5 各型号受到的影响,以及已经作出的修改。该帖文还提到,团队正在评估 Mk3 固件版本发布。

Protos 文中称,这是 Coinkite 对这起价值 3800 万美元的钱包漏洞事件更新后的分析。

Block 与其他研究者给出不同结论

曾名为 Square 的 Block 在其公开分析中得出了不同结果。与此同时,Block 团队成员 Max Guise 发现,Coldcard 从 Mk2 到 Mk5 各型号之间都存在问题线索。

Block 将漏洞追溯到一项写错的编译时检查。按 Block 的说法,较新的设备也带有同一缺陷的较小版本,但这一问题仍然真实存在。

Coinkite 认为 AI 可能参与发现并利用漏洞

Coinkite 在最新分析中推断,由于 Coldcard 源代码是开源且公开的,攻击者很可能借助 AI 找到了利用方式。Coinkite 表示,就在攻击发生前几周,即便使用“现有最好的 AI 模型”,团队也没有找出这个漏洞。

Coinkite 写道:“攻击者和防守者手里有同样的 AI 工具,但这一次它没有帮到我们,只帮到了坏人。”

Coldcard 漏洞致约 500 个钱包被盗,25 分钟损失近 600 枚 BTC 3

Bitcoin.org 网站的化名持有人 Cobra 也表示,他们“非常强烈地感觉 AI 参与其中”,并指出:“出于某种原因,一些地址只是被部分转空,尽管私钥已经泄露。这很奇怪。”

加密开发者 Stephen DeLorme 则称,在克隆相关固件代码库后,他能够使用 AI 模型 Claude Opus 5 找出 Coldcard 漏洞。DeLorme 说:“我们所有的软件都不安全,而我们正借由 AI 代理在实时环境中痛苦地认识到这一点。”

漏洞原理:随机数检查失效后回退到伪随机生成器

比特币钱包需要真正随机的数字来生成无法猜测的私钥。按照设计,Coldcard 固件本应从 STM32 芯片内置的硬件生成器提取随机性。

根据 Block 的分析,代码库中的检查仅测试名为 MICROPY_HW_ENABLE_RNG 的宏是否被定义,而没有检查它的取值。Coinkite 在软件构建时有意将该宏设为 0。由于这里设置的是字符 0,而不是变量符号,这项检查本身存在缺陷。

即便如此,存在缺陷的检查在软件运行过程中仍然被通过。随后,固件回退到 Yasmarang——这是 MicroPython 中的一个伪随机数生成器,并非为现实世界中的加密保护设计。

Gregory Sanders 复现攻击,影响范围指向 Mk2 和 Mk3

Bitcoin Core 开发者 Gregory Sanders 通过设置按钮按压次数复现了这次攻击,并确认 Mk3 和 Mk2 型号会受到影响。他在看到结果后的表态是:“抱歉,现在就是该恐慌的时候了。”

Sanders 最初写道:“confirmed. Mk2/3 vuln, I don’t think mk4 is but can’t be certain”,一小时后又补充称,“mk4 is probably not much better.”

目前,关于较新型号具体影响程度,Coinkite 与 Block 的公开说法并不完全一致,但 Protos 文中列出的各方分析都指向同一个核心问题:Coldcard 部分设备的随机数生成流程存在缺陷,而攻击者已经据此完成大规模盗币。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
850

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。