Coldcard 警告攻击仍在持续,涉案损失扩大至 1.14 亿美元
Coldcard 开发团队周二发布紧急声明,称针对其钱包漏洞的攻击仍在继续,并要求用户立即转移存放在 Coldcard 钱包内的比特币。Galaxy Research 周一表示,疑似第 4 波攻击已从 709 个地址转走约 449 枚比特币,使累计损失由 8,900 万美元扩大至约 1.14 亿美元。官方称受影响范围限于特定型号和固件版本,并给出不同设备的处理建议。

Coldcard 开发团队周二发布紧急声明,称针对其钱包漏洞的攻击仍在继续,并要求用户立即转移存放在 Coldcard 钱包内的比特币。Galaxy Research 周一表示,疑似第 4 波攻击已从 709 个地址转走约 449 枚比特币,使累计损失由 8,900 万美元扩大至约 1.14 亿美元。官方称受影响范围限于特定型号和固件版本,并给出不同设备的处理建议。

据 Decrypt 报道,Ledger 首席技术官 Charles Guillemet 表示,Coldcard 漏洞事件暴露出硬件钱包在随机数生成上的薄弱环节。他称硬件钱包的安全模型“生死取决于随机数”。Ledger 同时表示,其产品未受影响,因为助记词由通过认证的安全元件内硬件随机数生成器生成,不存在软件回退路径,并且每次都会生成完整的 256 位随机数。

Bitcoin Magazine 评论称,Coldcard 固件随机数生成缺陷导致比特币私钥易被猜测,已造成至少 1,300 枚 BTC 被盗,部分估计高达 2,000 枚,并促使部分用户将逾 11,000 枚 BTC 转入托管交易所。文章认为,硬件钱包厂商的失误重创行业,但不足以否定自托管本身;相反,若放弃私钥控制,比特币削弱对中介机构和法币体系的根本挑战。文中还借 1933 年美国黄金没收令与金本位瓦解的历史,论证比特币在抗没收、跨司法辖区保管和价值转移上的优势。

Coldcard 一处可追溯至 2021 年 3 月固件更新的伪随机数漏洞,在潜伏 5 年后引发大规模比特币失窃。7 月 30 日,共有 1755.95 枚 BTC 从数千个地址被批量转走,Galaxy Research 称攻击者在官方警告前约 30 小时已完成主要资金转移。事件还带动链上避险迁移升温,CryptoQuant 监测到 1 BTC 以下转账量逼近 FTX 暴雷后的峰值,市场对单一冷存储方案的信任明显动摇。

随着 Coldcard 固件漏洞披露,Trezor、Foundation 与安全公司 Proofpoint 相继警告,攻击者正借“硬件审计”等说法发起钓鱼,诱导用户交出助记词或安装恶意程序。Galaxy Research 表示,自 7 月 30 日以来已确认三轮盗窃,明确损失达 1,596 BTC,若算上尚未获受害者确认的第四轮,总损失可能升至约 1.3 亿美元。

ChainFeeds 8 月 4 日发布投研早报,收录 5 篇加密市场与基础设施相关文章,内容涵盖 Coldcard 事件带来的三点教训、比特币矿工算力与难度下滑、加密市场连续三个季度回落、Binance Alpha 上线美股 meme,以及主流硬件钱包随机数机制对比。文中涉及 ETF、自托管、多重随机源、手续费收入和矿工盈利等多个议题。

ChainCatcher 这期早报聚焦多项市场动态,包括 Galaxy 识别第三波 COLDCARD 攻击并推定损失超过 8800 万美元,Roundhill Memory ETF 将长鑫科技纳入持仓且权重为 2.52%,Michael Saylor 再次发布比特币 Tracker 信息,以及韩国拟收紧单只股票杠杆 ETF 监管。报道还涵盖中国 VC 美元基金募资回暖、Anthropic 股权出售计划撤回、特朗普媒体推出 Truth API 等进展。

ChainFeeds 最新一期 PRO 内容梳理了多项比特币与以太坊研究进展,包括以太坊研究员 Potuz 为 Gloas 提出的分层熔断机制、以太坊基金会研究员对 PropAMM 的讨论,以及 Oraclizer CPTO Jay Kim 关于通过状态同步消除部分 OEV 窗口的建模思路。文中还提到 Coldcard 多款硬件签名器随机数漏洞、Core Lightning 两个拒绝服务漏洞、zkPoH 概念验证、原生随机数方案与多篇 MEV 和安全论文。
