Coldcard 硬件錢包現漏洞:安全元件未被攻破仍爆發大型比特幣盜竊

AI 市場總結
技術審查將一波規模龐大且仍在持續的比特幣盜竊潮,歸因於部分 Coldcard 韌體版本的種子生成偏弱,而非安全元件遭入侵。根據截點及歸因範圍不同,報告的損失介乎約 594 BTC 至約 1,816 BTC,突顯不確定性以及持續進行的地址映射。該事件對硬件錢包信任造成壓力,提升自我託管用戶的操作風險,並可因再度引發安全疑慮而拖累短期加密貨幣市場情緒。
影響等級
● 高
主要受影響標的
BTC/USDT+1.54%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
根據 BIT 於 2026 年 8 月 7 日發布的技術覆盤,針對 Coldcard 錢包自 2026 年 7 月 30 日起出現的盜竊事件,攻擊者並非入侵其雙安全元件(secure element)晶片本身;漏洞出在晶片"之下"的一層——生成種子(seed)的製造軟件流程。換言之,即使安全元件在抗物理抽取方面表現完美,也可能只是在保存一個從一開始就"先天偏弱"的私鑰種子。 Coldcard 由加拿大公司 Coinkite 製造。BIT 指出,其設計採用兩枚具防篡改能力的安全元件晶片:Microchip ATECC608 與 Maxim DS28C36B,定位是抵禦實驗室級別的抽取攻擊。不過,安全元件要保存的 seed 必須先被生成,問題正是在生成環節。 The Hacker News 於 2026 年 8 月 1 日引述 Block 的報告稱,Coldcard 的生產配置把名為 MICROPY_HW_ENABLE_RNG 的宏設定為 0,原因是 Coinkite 另外提供自家硬件 RNG(隨機數產生器)包裝層。問題在於支援庫 libngu 的檢查邏輯只判斷該宏"是否存在",而非判斷它"是否啟用",結果令韌體落入 MicroPython 的後備隨機數產生器 Yasmarang。CoinDesk 於 2026 年 7 月 31 日的報道亦描述同一缺陷:編譯設定令裝置略過硬件隨機源,而支援庫只檢查設定是否被定義,未檢查其是否生效。CoinDesk 另指 Block 把相關變更追溯至 2021 年 3 月 1 日的一次提交。 各家媒體對 Yasmarang 後備生成器"具體由甚麼餵入熵"的描述略有差異。The Hacker News 引述 Block 指,該生成器由裝置的唯一 ID 與計時器寄存器初始化,之後不再引入新的熵來源。CoinDesk 則把相近輸入描述為晶片序列號與時鐘寄存器,並稱屬非秘密資訊。BIT 的版本指出,實際使用了兩個 Yasmarang 實例作 XOR,其中一個以公開、硬編碼常數作為種子。這些說法在結果層面並不矛盾,分歧更多是外部團隊重建內部細節時的精確度不同;事件並非由 Coinkite 逐行公開解釋。 就實際安全性而言,The Hacker News、BIT 及 crypto.news 引述 Coinkite 的估算稱:受漏洞影響生成的 seed,在 Mk2 與 Mk3 上有效熵約為 40 bits;在 Mk4、Mk5 及 Q 上約為 72 bits;而標準 BIP39 seed 的設計目標為 128 bits。The Hacker News 亦提到 Block 沒有給出單一可操作的暴力破解數字,只設定了條件上限,並警告較高的上限並不等同真正的 73-bit 密碼學安全強度。現有公開報告沒有提供暴力破解基準測試,也未有重建任何特定受害者 seed 並與被清空地址完成匹配。 BIT 在報告中直接劃清安全元件的能力邊界:安全元件"不會驗證 seed 是否以足夠隨機性生成",它只在 seed 生成後負責保護,無法判斷 seed 送入時是否已足夠健壯。這一點也影響對不同錢包設計的比較。BIT 認為,Coldcard 的雙晶片架構意味著若攻擊者嘗試物理抽取,需同時攻破兩枚不同來源的安全元件再加上主處理器,門檻高於單一安全元件設計。BIT 指出 Ledger 與 Trezor 各採用一枚安全元件。 Spark Money 一份未標明發佈日期的比較文章提到,Ledger 使用的晶片為 STMicroelectronics 方案,視型號取得 Common Criteria EAL5+ 或 EAL6+ 認證;Trezor 的 Safe 3 與 Safe 5 則採用 Infineon 的 OPTIGA Trust M。該比較亦稱,Trezor 的安全元件文件對外公開,便於獨立研究者審核;Ledger 的安全元件韌體則在與 STMicroelectronics 的保密協議下保持封閉,儘管 Ledger 應用層軟件大致開源。至於 Coldcard,Spark Money 與 BIT 均指其韌體源碼全面公開。即便如此,2021 年 3 月的設定錯誤仍在超過五年內未被察覺,反映即使程式碼可審核,也不代表實際審核足夠深入,尤其是此類"只檢查設定是否定義,而非檢查設定值"的防護邏輯漏洞。 損失金額方面,現有五家媒體給出五組不同數字,主要差異來自統計範圍與截止時間不同,而非單純"誰對誰錯"。 CoinDesk(2026 年 7 月 31 日發佈並更新)稱,約 594 BTC(約 3,800 萬美元)在其標定的 01:31 至 01:56 UTC 期間,從約 500 個單簽錢包被掃走。crypto.news(2026 年 8 月 1 日)同樣報道 594 BTC、約 3,800 萬美元,但把掃掠時間放在 02:14 至 02:39 UTC;兩者時間戳差異在現有材料下無法核實。 The Hacker News(2026 年 8 月 1 日)引述 Galaxy Research 的更廣泛映射結果:2026 年 7 月 30 日 41 分鐘內共有 1,196 個地址被清空,合計 1,082.65 BTC(約 7,020 萬美元)。該文其後更新稱 Galaxy Research 另識別出兩波行動,令觀測總額升至 1,367.05 BTC(約 8,860 萬美元),涉及 4,585 個地址。BIT(2026 年 8 月 7 日)則給出截至 2026 年 8 月 3 日的累計:約 1,816 BTC、超過 1.16 億美元,涉及逾 5,200 個地址,並稱之為有紀錄以來最大硬件錢包漏洞利用事件。 BIT 與 The Hacker News 反映,差距主要在於 CoinDesk 與 crypto.news 描述的是"首輪掃掠";The Hacker News 與 BIT 則是 Galaxy Research 其後數日持續映射更多地址後的累積結果。The Hacker News 亦提到,Galaxy Research 指其結論基於鏈上行為模式分析,未以計算方式逐一確認所有被標記地址都由 Coldcard 的弱熵生成機制產生;研究亦稱事件在其更新時仍未結束,並已向調查方提交約 600 個疑似由攻擊者控制的地址,因此總數仍可能變動。 現有資料亦有多項重要限制:沒有任何來源給出"最終定案"損失數字,594 BTC、1,082.65 BTC、1,367.05 BTC 與 1,816 BTC 更應視為不同日期、不同口徑的量度結果。crypto.news 報道 Coinkite 聲稱攻擊者可能用 AI 發現漏洞,且 Coinkite 自身在事發前數週用 AI 審查同段程式碼未發現嚴重問題;crypto.news 形容該說法"合理但未獲證實",現有證據中亦未見獨立確認。The Hacker News 指,公開報告仍未能重建任何具體被盜 seed 並對應到某個被清空地址。 就受影響版本範圍,Coinkite 自身通告把 Mk3 韌體 4.0.1 至 4.1.9 列為受影響範圍,未提及 Mk2。The Hacker News 引述 Block 的分析則認為 Mk2 與 Mk3 的 4.0.0 至 4.1.9 皆落入受影響路徑,範圍較 Coinkite 通告更廣;現有材料無法裁定哪一個口徑為最終權威。 另就同類風險的外部審視程度,資料亦無法說明 Ledger 或 Trezor 的 seed 生成代碼是否曾接受 Block 對 Coldcard 進行的同等外部技術審查,因為未見相應報告。crypto.news 在 2026 年 8 月 1 日稱 Block、Trezor 與 Ledger 均確認其產品不受"這一特定漏洞"影響,該表述僅針對本次缺陷,並不等同對各自隨機性實現作全面審計。 上述資訊均引自所列報道;若來源之間存在差異,內容已作明確交代。