Coldcard 漏洞诱发钓鱼潮,相关损失或逼近 1.3 亿美元

Coldcard 漏洞诱发钓鱼潮,相关损失或逼近 1.3 亿美元

N
News Editor
2026-08-04 10:52:57
随着 Coldcard 固件漏洞披露,Trezor、Foundation 与安全公司 Proofpoint 相继警告,攻击者正借“硬件审计”等说法发起钓鱼,诱导用户交出助记词或安装恶意程序。Galaxy Research 表示,自 7 月 30 日以来已确认三轮盗窃,明确损失达 1,596 BTC,若算上尚未获受害者确认的第四轮,总损失可能升至约 1.3 亿美元。
Coldcard硬件钱包钓鱼攻击比特币网络安全TrezorFoundationGalaxy Research

Coldcard 固件漏洞披露后,针对硬件钱包用户的钓鱼活动正在升温。Trezor 和 Foundation 均发出警告,称攻击者正借这起安全事件诱导用户提供恢复短语,并推动用户下载恶意文件。

Coldcard 漏洞诱发钓鱼潮,相关损失或逼近 1.3 亿美元 2

Trezor 与 Foundation 提醒用户警惕钓鱼

Trezor 表示,在漏洞信息公开后,已经观察到钓鱼尝试增加。该公司提醒用户,钱包备份只能在设备本身输入,并重申其自家硬件未受这次事件影响。

Foundation 也表示,已注意到有人冒充该公司发送邮件,把收件人引向假网站和恶意下载页面。Foundation 称,公司绝不会索取恢复短语,也不会要求用户安装软件来“保护”钱包。

Proofpoint:攻击者借“硬件审计”名义下手

安全公司 Proofpoint 记录到一场在周一针对 Coldcard 用户的钓鱼活动。伪造的邮件使用冒充 Coldcard 的发件地址,邀请收件人完成所谓的“协同硬件审计”。这一说法直接借用了本次安全事件中的表述,邮件还附上一个仿冒 Coldcard 网站链接,页面上带有“Start Hardware Audit”按钮。

“A COLDCARD hardware wallet vulnerability is being exploited by threat actors. The reported firmware flaw has led to tens of millions worth of Bitcoin stolen. We've observed social engineering w/ ‘hardware audit’ themes impersonating #COLDCARD in email-based phishing campaigns.”

用户点击该按钮后,会下载一个托管在 GitHub 上的批处理文件。Proofpoint 表示,这个文件会安装 ScreenConnect。ScreenConnect 本身是合法的远程访问工具,但在这起事件里,它会给攻击者提供窃取数据和资金的入口,也可能被用来投放后续恶意软件,包括勒索软件。

Proofpoint 还称,这个假网站上运行着一个客服聊天窗口,回复消息的是“真人”而不是机器人,对方会一步步引导受害者完成安装。该公司判断,这种社工诱导之所以有效,是因为它“利用了”持币者当前对加密资产安全的担忧和恐惧。

漏洞源头:2021 年 3 月的固件构建

这场钓鱼活动背后的诱因,是 Coldcard 一处固件漏洞。报道显示,问题源自 2021 年 3 月的一个固件版本:该版本在生成钱包种子时,没有使用设备硬件随机数生成器,而是调用了软件回退机制,导致私钥变得可被猜测。

Galaxy Research 表示,自 7 月 30 日以来,已确认发生三轮盗窃,并将高置信度损失估算为 1,596 BTC,金额超过 1 亿美元。该机构还说,若将其怀疑存在、但尚未获得受害者确认的第四轮攻击计算在内,总损失可能达到 1.3 亿美元。

Galaxy Research 研究主管 Alex Thorn 周二表示,目前至少有 15 个独立攻击者正在利用这一漏洞。他还提到,除第一轮外,其余每一轮都是通过受害者报告识别出来的。

Coldcard 制造商 Coinkite 已发布修补后的固件,并通知受影响用户将资金转移到新生成的种子。

硬件钱包用户近月持续遭遇多种钓鱼方式

这类攻击并非孤例。报道提到,针对硬件钱包持有者的钓鱼活动已经使用了多种手法。

  • 今年 2 月,Trezor 和 Ledger 用户曾遭遇实体邮件钓鱼。邮件冒充两家公司,还附有全息标识和伪造的高管签名,并以同样的人为期限制造紧迫感。
  • 今年 4 月,一款仿冒 Ledger 的应用从持有者手中窃取了数百万美元。
  • 今年 3 月,另一轮攻击通过伪造 GitHub issue,把开发者引到一个仿冒网站。

Galaxy Research 认为,Coldcard 漏洞仍在被利用,并敦促持有者把资金转移到新的种子,或转入托管方。按其说法,这也意味着围绕该漏洞展开的钓鱼诱饵可能会持续存在较长时间。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。