Coldcard漏洞引发比特币自托管信任动荡
Coldcard 一处可追溯至 2021 年 3 月固件更新的伪随机数漏洞,在 7 月 30 日被大规模利用,1,755.95 枚 BTC 从数千个地址中被转走,按市价计超过 1.1 亿美元。Galaxy Research 称,前两波攻击中有超 7,000 万美元资金在官方预警前约 30 小时已完成转移。事件也推高了链上小额 BTC 转账与活跃地址数据,市场对单一冷钱包自托管模式的安全性出现明显动摇。

Coldcard 一处可追溯至 2021 年 3 月固件更新的伪随机数漏洞,在 7 月 30 日被大规模利用,1,755.95 枚 BTC 从数千个地址中被转走,按市价计超过 1.1 亿美元。Galaxy Research 称,前两波攻击中有超 7,000 万美元资金在官方预警前约 30 小时已完成转移。事件也推高了链上小额 BTC 转账与活跃地址数据,市场对单一冷钱包自托管模式的安全性出现明显动摇。

Coldcard 硬件钱包相关漏洞攻击仍在扩散。根据 CoinDesk 报道及 Galaxy Research 负责人 Alex Thorn 的链上分析,疑似第四轮比特币扫荡已启动,累计被转移资金可能达到约 1,816 枚 BTC,按当前价格计算接近 1.14 亿美元。研究人员认为,问题可能源于 Coldcard 2021 年 3 月某版固件在生成种子时使用了可预测的软件随机数,主要影响单签钱包。

硬件钱包 Coldcard 的种子乱数漏洞技术成因已被公开。Block 工程团队称,问题源于 2021 年 3 月一次库迁移时的构建配置写错,导致设备硬件随机数生成器被绕过,转而使用可预测的软件 fallback。Coinkite 已停止出货、销毁受影响库存,并公布各型号修复固件版本。至于实际损失,链上估算从约 3,800 万美元到 8,900 万美元不等,但官方尚未确认任何一笔用户损失。

Kraken 首席安全官 Nick Percoco 表示,Coldcard 一个持续 5 年的种子生成漏洞,暴露出硬件钱包独立测试在生产固件验证上的缺口。该漏洞被认为与当前攻击事件有关,截至周日,已有超过 4500 个地址受影响,近 9000 万美元比特币被盗。Coinkite 称漏洞自 2021 年 3 月起存在,已暂停发货并销毁设施内受影响固件设备。

Coldcard 开源固件被社区开发者借助 AI 工具在 8 分钟内发现致命漏洞,问题指向私钥生成时调用软件伪随机数生成器而非硬件真随机数生成器。随着安全事件持续发酵,1 BTC 以下链上转账量升至 2022 年 11 月以来高位。与此同时,BNB Chain 披露前员工未经授权使用原测试钱包部署 Meme 代币,DeepSeek Harness 也已开启面向开源开发者的内测招募。

硬件钱包公司 Coinkite 旗下 Coldcard 安全事件中,被盗比特币数量已升至约 1359.882 枚。监测仪表盘显示,多数已识别资金仍集中在攻击者控制的少数地址。8 月 1 日,相关地址收到一笔带有 OP_RETURN 信息的交易,对方提出以 10% 费用提供“清洗”比特币、KYC 协助及赃款提现服务。Coinkite 已推送紧急固件更新,但称新版本只能保护未来创建的钱包,无法修复受影响版本生成的种子。

ChainCatcher 报道称,有开发者在 Reddit 上使用 Claude Code 扫描 Coldcard 开源固件,并在 8 分钟内定位到核心漏洞。问题在于固件生成私钥时调用了软件伪随机数生成器,而非硬件真随机数生成器。报道还提到,该漏洞被指与 1,196 个钱包、约 7000 万美元 BTC 被盗有关,且相关 bug 在开源钱包代码中已存在超过五年。

赵长鹏在 X 平台发文称,Trust Wallet 数年前也曾遭遇伪随机数生成器漏洞,并造成 1200 万美元损失,但团队随后全额赔付所有用户。他表示,软件出现漏洞并不罕见,真正重要的是团队事后如何处理。该表态被认为与近期某加密项目安全事件有关。
