Coldcard私钥生成漏洞暴露风险,Coinkite紧急推送固件修复

Coldcard私钥生成漏洞暴露风险,Coinkite紧急推送固件修复

N
News Editor
2026-08-01 00:21:24
Coinkite 旗下比特币硬件钱包 Coldcard 出现安全漏洞,影响 Coldcard MK3 部分固件版本。官方称,未设置用户生成骰子点数或额外 BIP 39 短语的用户更容易受攻击,并已在 7 月 31 日发布紧急修补版固件。Coinkite 提醒,升级只能降低后续风险,无法修复已有风险的旧密钥,用户完成升级后最好将资金转移到新地址并重建钱包。Peter Todd 还对受影响设备参与的多重签名配置提出了风险警示。

比特币硬件钱包制造商 Coinkite 旗下的 Coldcard 出现安全漏洞。根据输入信息,估计已有逾 1,000 枚比特币被盗,涉案金额估计超过 7,000 万美元。该漏洞与特定固件生成私钥时随机性不足有关,专家判断攻击过程中可能使用了 AI。官方已发布紧急固件更新,并提醒受影响用户先转移资金。

Coldcard私钥生成漏洞暴露风险,Coinkite紧急推送固件修复 2

受影响版本与官方说明

根据报道,这次事件主要影响 Coldcard MK3 设备,相关固件版本介于 4.0.1 至 4.1.9 之间。如果用户在开始使用时,没有设置由用户生成的骰子点数,或没有添加额外的 BIP 39 短语,其私钥就处在更容易被攻击的状态。

Coinkite 于美东时间 7 月 31 日更新安全公告,发布紧急修补版固件,并要求不同型号用户升级到以下版本:

  • MK3:4.2.0 或以上
  • MK4 与 MK5:5.6.0 或以上
  • Coldcard Q:1.5.0Q 或以上

官方特别指出,更新固件只能降低风险,无法修复已经存在风险的旧密钥。由于旧密钥本身是以当时的随机强度生成,用户完成升级后,最好把资金转到链上新地址,并重新建立新钱包。

Peter Todd 提出多重签名风险警示

网络安全工程师 Peter Todd 对采用 Coldcard 的多重签名架构提出警示。他表示,在 2/3 多重签名配置中,如果其中 2 台设备属于受影响的 Coldcard,当用户发起资金转移、公开此前隐藏在地址哈希后的交易脚本时,攻击者可能获得足够信息并截走资产。

他还提到,这类揭示多重签名脚本的交易在未确认前更容易暴露。对应的避险方案是,由比特币矿池 MARA 通过 Slipstream 提供的私有内存池协助,在交易被打包进区块之前维持交易内容与公钥的私密性,以降低资金被拦截的概率。对于已经重复使用地址的钱包,用户则应尽快转移资金。

Coinkite 联合创始人谈 AI 与开源代码风险

Coldcard 联合创始人 NVK 表示,AI 辅助的代码审查技术正在改变网络生态。按他的说法,AI 模型可以用超过人类的速度分析开源或曾公开的软件源码,更早发现潜在漏洞。

他同时提醒,只要固件属于开源,或曾经对外公开,开发者就必须默认攻击者也能轻易取得全部源码与相关资料。

输入信息显示,这次攻击事件的涉案金额估计超过 7,000 万美元,说明攻击者具备很高的经济诱因。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
710

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。