比特币硬件钱包制造商 Coinkite 旗下的 Coldcard 出现安全漏洞。根据输入信息,估计已有逾 1,000 枚比特币被盗,涉案金额估计超过 7,000 万美元。该漏洞与特定固件生成私钥时随机性不足有关,专家判断攻击过程中可能使用了 AI。官方已发布紧急固件更新,并提醒受影响用户先转移资金。

受影响版本与官方说明
根据报道,这次事件主要影响 Coldcard MK3 设备,相关固件版本介于 4.0.1 至 4.1.9 之间。如果用户在开始使用时,没有设置由用户生成的骰子点数,或没有添加额外的 BIP 39 短语,其私钥就处在更容易被攻击的状态。
Coinkite 于美东时间 7 月 31 日更新安全公告,发布紧急修补版固件,并要求不同型号用户升级到以下版本:
- MK3:4.2.0 或以上
- MK4 与 MK5:5.6.0 或以上
- Coldcard Q:1.5.0Q 或以上
官方特别指出,更新固件只能降低风险,无法修复已经存在风险的旧密钥。由于旧密钥本身是以当时的随机强度生成,用户完成升级后,最好把资金转到链上新地址,并重新建立新钱包。
Peter Todd 提出多重签名风险警示
网络安全工程师 Peter Todd 对采用 Coldcard 的多重签名架构提出警示。他表示,在 2/3 多重签名配置中,如果其中 2 台设备属于受影响的 Coldcard,当用户发起资金转移、公开此前隐藏在地址哈希后的交易脚本时,攻击者可能获得足够信息并截走资产。
他还提到,这类揭示多重签名脚本的交易在未确认前更容易暴露。对应的避险方案是,由比特币矿池 MARA 通过 Slipstream 提供的私有内存池协助,在交易被打包进区块之前维持交易内容与公钥的私密性,以降低资金被拦截的概率。对于已经重复使用地址的钱包,用户则应尽快转移资金。
Coinkite 联合创始人谈 AI 与开源代码风险
Coldcard 联合创始人 NVK 表示,AI 辅助的代码审查技术正在改变网络生态。按他的说法,AI 模型可以用超过人类的速度分析开源或曾公开的软件源码,更早发现潜在漏洞。
他同时提醒,只要固件属于开源,或曾经对外公开,开发者就必须默认攻击者也能轻易取得全部源码与相关资料。
输入信息显示,这次攻击事件的涉案金额估计超过 7,000 万美元,说明攻击者具备很高的经济诱因。

