Coldcard 漏洞攻击已盗 1359 枚比特币,事件持续扩散
硬件钱包 Coldcard 攻击事件已被指为今年比特币最大盗窃案。公开信息显示,相关漏洞存在于开源代码中超过 5 年,受影响范围涉及 Mk3、部分 Mk2 及修复前的 Mk4、Q、Mk5 种子生成流程。Coinkite 已发布安全公告,Galaxy 研究主管 Alex Thorn 称攻击仍在发展,CZ 也就自托管风险发声。

硬件钱包 Coldcard 攻击事件已被指为今年比特币最大盗窃案。公开信息显示,相关漏洞存在于开源代码中超过 5 年,受影响范围涉及 Mk3、部分 Mk2 及修复前的 Mk4、Q、Mk5 种子生成流程。Coinkite 已发布安全公告,Galaxy 研究主管 Alex Thorn 称攻击仍在发展,CZ 也就自托管风险发声。

硬件钱包公司 Coinkite 旗下 Coldcard 安全事件中,被盗比特币数量已升至约 1359.882 枚。监测仪表盘显示,多数已识别资金仍集中在攻击者控制的少数地址。8 月 1 日,相关地址收到一笔带有 OP_RETURN 信息的交易,对方提出以 10% 费用提供“清洗”比特币、KYC 协助及赃款提现服务。Coinkite 已推送紧急固件更新,但称新版本只能保护未来创建的钱包,无法修复受影响版本生成的种子。

Galaxy Research表示,与Coldcard硬件钱包漏洞相关的比特币转移规模已超过1000枚BTC,涉及近1200个地址,按当前估值约为7000万美元。Coinkite此前警告,部分Coldcard Mk3设备生成助记词存在持续性问题,后续又将部分Mk4、Mk5和Coldcard Q固件版本纳入风险范围,并发布紧急固件更新。Coinkite CEO Rodolfo Novak已就此致歉,称公司将对该固件漏洞承担全部责任。

Protos 报道称,一起针对 Coldcard 硬件钱包助记词生成机制的攻击在 25 分钟内转走近 600 枚 BTC,价值约 3800 万美元,波及约 500 个长期休眠的单签地址。Coinkite 随后确认,2021 年 3 月后部分版本的种子生成可能并非真正随机。Block、Gregory Sanders 和开发者 Stephen DeLorme 也分别披露了对该漏洞的分析与复现结果。

PANews汇总称,字节跳动发布视频生成模型 Seedance 2.5,支持单次生成 30 秒视频,多家企业将率先接入。韩国 KOSPI 指数 7 月 31 日收涨 17.91%,创历史最大单日收盘涨幅,SK 海力士涨停。与此同时,Strategy 二季度净亏 82 亿美元,Coinbase 二季度营收 12.2 亿美元低于预期,纽约州总检察长则起诉 Kalshi,索赔至少 360 亿美元。

Unchained 报道,攻击者于周四 01:31 至 01:56 UTC 之间,从约 500 个独立钱包中转走约 594 枚比特币,按文中估算价值约 3800 万美元。Block 的比特币工程与安全团队称,问题源于 Coldcard 在生成密钥时未使用随机数生成器,而是基于可知的唯一标识符、计时器状态和调用历史构建密钥。受影响范围涉及运行特定固件的 Coldcard Mk3,以及后续 Mk4、Q 和 Mk5 型号。

硬件钱包厂商 Coinkite 披露,Coldcard 受影响固件生成的助记词随机性远低于设计目标,已造成约 594 枚 BTC、约合 3800 万美元损失。事件在周五早些时候被利用,约 500 个钱包在 25 分钟内被转空。Coinkite 认为攻击者可能借助 AI 审查旧版固件发现漏洞,而公司数周前用模型审查同一代码时未发现该问题。Mk3 风险最高,Mk4、Q 和 Mk5 也不同程度受影响。

Coinkite 证实 Coldcard 系列存在种子生成漏洞,问题可追溯至 2021 年 3 月后的部分固件版本。链上监测显示,攻击者在约 25 分钟内通过 500 笔交易转走 594.48 枚比特币,涉及 1,324 笔 UTXO 和约 500 个单签地址。官方随后更新公告,将 Mk4、Mk5 与 Q 的部分旧版固件也列入影响范围,并建议受影响用户不要等待固件更新,应尽快在未受影响设备上生成新种子并迁移资产。
