币安创始人赵长鹏(Changpeng “CZ” Zhao)在 Coldcard 硬件钱包漏洞事件曝光后,提醒加密资产持有者不要对硬件钱包抱有盲目信任。

他在周六发表于 X 的内容中写道,即便是硬件钱包也可能存在漏洞,使用时间较长、历史较久的钱包同样不能免疫。“没有什么是 100% 安全的。”
赵长鹏建议,持币者可以考虑把资金分散到多个钱包,以降低单点风险。不过他也表示,这种做法本身也有取舍,没有任何一种配置是完全万无一失的。帖文最后,他再次使用了自己常说的提醒语:“Stay SAFU!”
Coldcard 漏洞指向 2021 年 3 月出货固件
赵长鹏的表态出现在 Coinkite 旗下 Coldcard 设备漏洞被发现之后。根据 Decrypt此前报道,这一问题源于一次构建错误,导致受影响设备生成助记词时,没有使用设备的硬件随机数发生器,而是落入软件回退路径,使得私钥比设计预期更容易被猜中。
该问题可追溯到 2021 年 3 月发布的固件。对于已经在受影响设备上生成的助记词,即便后续更新固件,也无法修复这一风险。
Galaxy Research:1,196 个地址在 41 分钟内被清空
这起失窃事件的规模,已经明显高于最初估算。早期报道显示,大约 500 个钱包被转空,损失约为 594 BTC,按当时估算约合 3,800 万美元。
不过,Galaxy Research根据 Jack Dorsey 旗下 Block 工程师识别出的模式,对资金流向进行梳理后给出了更高数字。该机构称,7 月 30 日 UTC 时间 01:10:20 至 01:51:26 的 41 分钟内,共有 1,196 个地址被全部转空,涉及约 1,082.65 BTC,约合 7,020 万美元,几乎是最初数字的两倍。
Galaxy Research还表示,这些归集转账都支付了相同的硬编码手续费,且没有找零输出。这一特征与自动化工具直接使用其已掌握私钥发起花费的模式一致,而不像是钱包所有者自行转移资产。
受害者地址既包括原生 SegWit 地址,也包括更早期的地址类型,这表明攻击过程可能涉及多路径密钥扫描。被盗比特币在数分钟内被归集到少数几个地址。按照 Galaxy 的说法,这些资金此后尚未继续移动。
Coinkite 已推送紧急热修复
面对这起事件,Coinkite 已发布紧急热修复,并敦促可能暴露风险的用户迁移到新生成的助记词。

