Coldcard 漏洞受害者讲述毕生积蓄被清空经过

Coldcard 漏洞受害者讲述毕生积蓄被清空经过

N
News Editor
2026-08-03 15:55:47
Coldcard 漏洞曝光后,受影响用户的损失案例持续在 X 和 Reddit 出现。TheDefiant 报道称,攻击者已分四轮从超过 5,200 个地址转走约 1,816 BTC,按文中口径约值 1.14 亿美元。多名用户表示,他们遵循了离线生成助记词、钢板备份和隔离保管等自托管做法,但仍因可被猜测的种子问题失去资产。Coinkite 已发布修复固件、暂停出货并销毁带有受影响固件的剩余库存。

Coldcard 漏洞曝光后,硬件钱包用户关于资产被盗的自述正持续出现在 X 和 Reddit。TheDefiant 报道称,一项使 Coldcard 生成的种子可被猜测的固件漏洞,已让攻击者分四轮协同清扫超过 5,200 个地址,转走约 1,816 BTC,按文中口径约值 1.14 亿美元。

加拿大企业家 Jonathan Goodman 表示,他将 18.25 BTC 存放在一台从未接触互联网的 Coldcard 中,设备被锁在银行保险箱内。7 月 29 日晚 9 点 36 分到 9 点 43 分之间,他持有的每个钱包都被清空,约 160 万加元在 7 分钟内消失。

Goodman 在 X 上写道:“也许这件事最难接受的地方在于,我把该做的都做对了。我从未把助记词分享给任何人。我的设备从未接触互联网。所有东西都放在多个保险柜和保险箱里保管。可这些都没有意义。” 这条帖子已获得 760 万次浏览。

报道提到,自 7 月 30 日 Coldcard 漏洞浮出水面以来,X 和 Bitcoin subreddit 上已出现数十名类似受害者。他们反复提到的一点是,自己遵循了比特币自托管的标准做法:从知名厂商购买硬件钱包、离线生成种子、把备份刻在钢板上,而且从不在联网设备上输入助记词。

Goodman 说,他是在事发几天后、身处自家湖边小屋时才得知这次黑客事件。他原本并不认为自己会受影响,于是检查余额。“我马上看到一排红色交易记录——提现——我就明白了。” 他表示,自己正在提交警方报案材料,也会向安大略证券委员会递交报告,但并不指望能追回资产。

与攻击者赛跑

由于这一漏洞会让攻击者能够重新生成私钥,受影响用户面对的不只是一次已经发生的盗窃,还包括一场实时赛跑:必须赶在攻击者之前把币转走。一些人只差了几个小时。

Tim Lamb 表示,消息在周五传出时,他正在和家人度假,自己的 Coldcard Mk3 和种子钢板都藏在家里。“直到周六傍晚,我才想到让持有我家钥匙的邻居帮我找种子。” 他在 X 上写道。等到周日早晨,邻居找到钢板、Lamb 恢复钱包时,余额已经归零。他的 2 BTC 已在周六下午被转走。

Lamb 写道:“这 2 枚比特币本来是留给我的两个孩子,希望能给他们的人生一个更好的起点。想到这里我就想哭。” 他还补充称:“@Coinkite,如果这件事还有任何公平可言,你们就应该把我们的钱赔回来。”

在 X 上以 Marius Off Chain 名义发帖的一名匿名比特币用户表示,他的一位朋友因为无法接触设备,其 Mk2 钱包在周日早晨被清空。被盗资金随后与另外 890 个输入一起被归集到一个持有 64 BTC 的单一地址。

这场争分夺秒的转移也引来了严厉提醒。Bitcoin Core 开发者 Luke Dashjr 写道:“这是一场悲剧。如果你无法立刻接触你的 Coldcard,那就去找能接触到的人。就算你不愿把毕生积蓄托付给对方,最坏情况下,至少你会知道是谁拿走了它!”

“8 年定投,没了”

Reddit 上的帖子情绪更直接。匿名投资者 Zynx 在一条获得 360 万次浏览的帖子中写道:“Bitcoin subreddit 现在让人心碎。太多人被毁掉了。”

在一篇被广泛转发、标题为“8 years of stacking, gone. I think it's time to move on”的 r/Bitcoin 帖子中,用户名为 DuckDuckMoss 的用户表示,自己长期积累 2 BTC,是为了摆脱一个受制裁国家不断贬值的货币。

这名用户写道:“我 39 岁,本来希望在 50 岁前能有一笔像样的财务缓冲。但今天,我的 2 BTC 被转走了。我原本觉得自己很安全,因为 Cold Card 一直被称赞为最好的、最安全的钱包之一。” 帖子最后写道:“我不玩比特币了。我甚至不确定自己还信不信它。也许当初比特币 ETF 推出时,我就该把一切都转进去。”

另一名用户名为 Schtuff 的用户表示,自己从 2015 年开始储蓄,并把种子刻在钢板上保存。“我毕生积蓄今天被拿走了。我现在不知道该怎么办,我很迷茫。”

部分幸存用户开始偏离自托管剧本

对于那些成功保住资产的人来说,这次事件也在改变他们之后的持币方式,而且往往与自托管正统做法相反。

一名用户名为 ACEIN 的用户表示,他的 Coldcard Mk4 里存放着退休储蓄。事发时他正在外地参加会议,于是下载了移动端热钱包 BlueWallet,导入 12 个助记词,在完成一笔测试转账后,把全部资产转去了 Coinbase。

他表示,下一步可能会在多签方案、Block 的 Bitkey,或者卖出比特币转为 BlackRock 的 IBIT ETF 之间做选择,“我现在还没决定”。

Cashu ecash 协议的匿名开发者 Calle 将这次漏洞称为“比此前任何一次比特币交易所黑客事件都更糟”。他写道,很多受影响用户可能来不及得知消息并作出反应。“我真的为所有受影响的人感到难过,尤其是那些可能刚刚失去毕生积蓄的人。最糟糕的是,他们把该做的都做对了。”

Coinkite 已发布修复固件,赔偿问题仍未回应

Coldcard 制造商 Coinkite 已为所有型号发布修复固件,同时暂停出货,并销毁仍带有受影响固件的剩余库存。

Coinkite 首席执行官 Rodolfo Novak,也就是 NVK,在一封公开信中写道:“我很抱歉,我也非常痛心。我们的团队因昨天的消息而心碎。” 他敦促任何曾在 Coldcard 上生成种子的用户立即转移资金。

不过,这封公开信没有回应像 Lamb 这类用户最关心的问题:对于已经失窃的资产,Coinkite 是否会向用户赔偿。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
720

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。