Coldcard 漏洞盗币损失或超 1.5 亿美元,源于 2021 年随机数缺陷
Galaxy Research 被 Decrypt 引述称,针对比特币硬件钱包 Coldcard 的盗币事件虽已放缓,但总损失可能升至 2,417 枚 BTC,约合 1.513 亿美元。已确认被盗 1,778 枚 BTC,超过 5,200 个地址被清空,已联系到 190 多名受害者。问题被指源于 2021 年一次固件更新,将种子生成从硬件随机数改为软件方案,熵最低降至 40 位。

Galaxy Research 被 Decrypt 引述称,针对比特币硬件钱包 Coldcard 的盗币事件虽已放缓,但总损失可能升至 2,417 枚 BTC,约合 1.513 亿美元。已确认被盗 1,778 枚 BTC,超过 5,200 个地址被清空,已联系到 190 多名受害者。问题被指源于 2021 年一次固件更新,将种子生成从硬件随机数改为软件方案,熵最低降至 40 位。

Trezor 8 月 13 日披露,物流合作伙伴 ShipMonk 遭未授权访问,13,689 名客户的姓名、邮箱、电话和地址等信息受到影响。两天前,已有用户指出包裹外箱直接标注「Trezor Safe 3 Bitcoin Only」。Trezor 表示设备、私钥和备份未被攻破,但事件再次暴露出硬件钱包在物流、包装和第三方服务环节的身份关联风险。

256 Foundation 通过 256 Red Team 项目审计 ASIC 矿机固件,已就原版比特大陆固件及 LuxOS、VNISH、Braiins OS 等第三方固件提交 41 项问题报告。已发现的问题包括未鉴权工厂 API、root 权限路径、默认凭据、内置供应商 SSH 密钥和无法验证安装内容的更新程序。研究人员称,未在原版比特大陆固件中发现算力截留、远程终止开关或隐蔽信标证据,风险主要集中在第三方“优化”固件。

Bitcoin News 在 X 平台披露,256 Foundation 已推出 256 Red Team 安全项目,重点审计 ASIC 矿机固件。团队称,已就原版比特大陆固件及 LuxOS、VNISH、Braiins OS 等第三方固件提交 41 项问题报告,发现的问题涉及未认证工厂 API、root 权限路径、默认凭据、内置 SSH 密钥和无法验证内容的更新程序。研究人员表示,未在原版比特大陆固件中发现算力截留、远程终止开关或隐蔽信标证据,主要风险集中在第三方“优化”固件。

过去 24 小时,加密与科技市场出现多项新进展。富达已向美国 SEC 申请为现货以太坊 ETF FETH 增加质押功能,正常情况下最高可质押所持 ETH 的 100%。部分 Anthropic 现有投资人预计,公司若最快于今年 10 月 IPO,估值可能超过 2 万亿美元,最高预测达 3 万亿美元。Bullish、BitGo、Securitize 等机构披露二季度业绩,SEC 也在代币化基金与代币化股票方向释放新动作。

由志愿者组成的比特币红队在两周内使用月之暗面的 Kimi K3 扫描了 501 个比特币开源项目,记录 7958 条发现,其中 1280 条被评为高危或严重。行动起点是 7 月 30 日 Coldcard 固件缺陷引发的超 1 亿美元损失。比特币红队成员 Calle 8 月 13 日称,AI 已把漏洞发现到攻击利用之间的门槛大幅拉低,而 OpenAI 与 Anthropic 以安全为由拒绝向这类防守工作开放能力。

AI大模型正同时改写加密安全的攻击端与防御端。Coldcard攻击事件和Boltz暂停比特币交换服务,都让社区看到AI辅助漏洞挖掘与攻击提速的现实压力。Bitcoin Red Team在不到30小时内扫描390个项目,提交4962项安全发现。由于部分海外模型限制安全研究,中国开源模型被用于代码审查、漏洞扫描和链上追踪,比特币政策研究所也联合多家机构呼吁AI实验室向开源安全团队开放长期可信访问。

过去24小时,加密市场焦点集中在美国监管路径、机构资金流向与链上安全事件。Hyperliquid正寻求为永续合约业务进入美国市场寻找合规路径;GSR市场主管称,许多代币化平台缺乏真实交易量,炒作已超过实际使用;MARA披露以18750枚BTC抵押获得7.5亿美元贷款;纽约市议会则开始调查Polymarket等预测市场平台的广告行为。
