比特币冷钱包 Coldcard 开发团队周二发布紧急警告,确认相关洗劫行动仍在持续,并呼吁用户立即转移存放在 Coldcard 钱包内的比特币。官方在社交平台发文称:"请务必视为紧急事件,立即转移您的资金。"
Coldcard 建议用户根据自己使用的设备型号,升级到最新固件、重新生成新的助记词,并把全部比特币转入新建立的钱包。团队还提醒社区协助扩散消息,尤其是长期未关注社区动态、可能尚未看到公告的用户,因为这类长期未操作的钱包目前更容易成为攻击目标。
疑似第 4 波攻击后,累计损失升至 1.14 亿美元
这次警告并非预防性表态。研究机构 Galaxy Research 周一指出,疑似已经出现第 4 波攻击,黑客再次从 709 个地址转走约 449 枚比特币,使累计损失从 8,900 万美元扩大至约 1.14 亿美元。
报道提到,这轮事件源于一个自 2021 年起潜伏在 Coldcard 固件中的漏洞。如果用户钱包仅由单一私钥控制,且没有设置第二道授权机制,例如多签防护,攻击者就可能借助这一漏洞推算私钥并盗取资产。
官方列出受影响设备与处理方式
Coldcard 表示,目前受影响范围仅限于特定型号的设备和固件版本。如果用户不主动采取防护措施,相关风险仍会持续存在。
- Coldcard Mk3(2019 年推出):如果建立钱包时使用的是 4.0.1 或更新版本固件,应立即转移资产。
- Coldcard Mk4、Mk5 和 Q:如果固件版本低于 5.6.0,Q 机型低于 1.5.0Q,应先升级固件,再重新创建新钱包,最后把比特币转移到新地址。
母公司 Coinkite 也提到一种例外情况:如果用户当初创建钱包时使用了实体“掷骰子”功能,也就是至少掷骰 50 次并输入结果,让钱包据此随机数生成密钥,而不是依赖系统内置程序,这类钱包由于未接触受感染代码,目前“绝对安全”。
漏洞核心指向助记词生成过程
报道称,在密码学中,助记词相当于控制钱包资产的最高权限主密钥。如果系统在生成过程中缺少足够随机性,也就是 Entropy(信息乱度)不足,攻击者就可能推导并还原出这把钥匙,无需接触实体设备,也能从远端盗走钱包内资产。
Ledger 安全专家:这是单一厂商技术实现问题
对于这起事件,竞争对手冷钱包厂商 Ledger 的安全专家 Vincent Bouzon 表示,这属于单一厂商的“技术实现缺失”,不应因此全面否定自托管的核心价值。
他还称,若因恐慌放弃自托管并转向其他选择,风险反而可能更高。按照他的说法,缺少安全硬件保护的纯软件钱包,也就是热钱包,风险很高;而把资金交由中心化交易所保管,实质上“并不代表你真正拥有这些资产,那充其量只是一张借据(IOU)”。

