Coldcard 硬件錢包隨機數漏洞疑與被盜比特幣逾 1.3 億美元有關
AI 市場總結
研究將 Coldcard 硬件錢包生產配置錯誤與較弱的種子熵值聯繫起來,使得可在離線情況下重建候選助記詞種子短語,並據報引發大規模鏈上清掃,累計高達約 1,367 BTC 及約 1.3 億美元的疑似損失。該事件削弱了市場對"離線"密鑰存儲的既有安全認知,提升了自我託管領域對營運與交易對手風險的憂慮,亦可能加強對錢包韌體供應鏈以及密鑰生成隨機性標準的審視。
影響等級
● 高
主要受影響標的
BTC/USDT-0.05%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
硬件錢包主打離線保管私鑰,可減少網絡入侵風險;但若「助記詞/種子」在生成一刻已存在缺陷,離線設計亦無法補救。據《The Hacker News》8 月 1 日 2026 年報道(引述 Block 的研究),是次事件中攻擊者並無接觸受害者裝置,而是在離線環境重建可能的種子短語,再用任何人都可查閱的公開區塊鏈資料作核對。
報道指,出事產品為加拿大 Coinkite 生產、僅支援比特幣的 Coldcard。Block 將問題追溯至 2021 年 3 月的一次生產配置失誤:編譯設定把名為 MICROPY_HW_ENABLE_RNG 的 macro 定義為 0。雖然 Coinkite 另有自家硬件隨機數產生器的封裝,但 libngu 這個函式庫只檢查該 macro 是否存在,而非是否已啟用。結果令受影響版本改用 MicroPython 的 Yasmarang 後備產生器;該產生器以晶片獨特 ID 及計時器暫存器作為種子,其後不再引入額外隨機性。
按《The Hacker News》轉述,Coinkite 估算其熵值在 Mk3 約 40 bit,在 Mk4、Mk5 及 Q 約 72 bit,遠低於標準 12 字 BIP39 種子理應具備的 128 bit。Block 未公布單一可操作的暴力破解實測基準,只提出條件式上限,並提醒即使是較高估算亦不等同真正 73-bit 密碼學強度。同時,本文所依據的公開報道未見有個案能重建某名受害者的種子並成功對應到被清空的地址。
離線為何無法擋住
這宗事件與不少用家對硬件錢包的想像不同:裝置毋須連網,今次亦不需要。弱點存在於生成種子的程式碼。Block 指出,一旦攻擊者能收窄裝置的獨特 ID、計時器狀態及先前隨機數呼叫情況,便可在離線生成候選種子串流,再對照公開鏈上資料驗證。受害者的裝置、保險箱或保管箱並非攻擊面的一部分。
鏈上追蹤與涉案金額
《The Hacker News》引述 Galaxy Research 指,2026 年 7 月 30 日出現一次 41 分鐘內完成的掃倉行動,涉及 1,196 個比特幣地址,轉走 1,082.65 BTC,按當時計價約 7,020 萬美元。Galaxy 表示,在此前 30 天內未見其他交易同時具備相同手續費率及「無找續」特徵,並提醒該模式更像是識別操作者的行為特徵,未必能直接證明偷竊,因為掃倉「亦可能只是幣主自行搬移資產」。其後 Galaxy 再標記兩輪疑似波次,累計觀察到 1,367.05 BTC(約 8,860 萬美元)橫跨 4,585 個地址;同時警告較後波次不應假設與首兩輪屬同一操作者,亦未以計算方式確認每個被標記地址都確實源自低熵漏洞。
硬件與軟件:同一弱點、不同信任風險
Coldcard 的失效機制屬「生成私鑰時隨機性不足」,並非硬件獨有。《The Hacker News》亦提到 Coinspect 的另一項研究 Ill Bloom,指較舊的軟件錢包存在弱 PRNG 問題,自 5 月以來在 Bitcoin、Ethereum、Tron、Rootstock 及 Polygon 等地址合計流失逾 500 萬美元。報道形容兩者為互不相連的事件,而非同一漏洞;但兩案共同指出,不論密鑰在專用裝置或手機 App 內生成,隨機數程式碼都是兩類錢包共同依賴的單點。
除熵值之外,韌體更新亦帶來另一種獨立風險:韌體由廠商控制並會定期更新,用戶通常難以在安裝前完整審核特定版本。Cointelegraph 在本文所持摘要中把韌體更新概括為尋求暗中取得私鑰一方的「完美攻擊向量」,並提及 2018 年 Ledger 的漏洞作歷史例子。這與 Coldcard 今次源於 2021 年一次非故意編碼/配置錯誤的情況不同,現有材料亦未顯示兩者存在關聯。兩者合併來看,離線設計只能降低網絡型盜竊,無法免除用戶對韌體供應鏈的信任依賴。
補丁只能阻止新種子,無法改寫舊種子
《The Hacker News》報道,Coinkite 已於 2026 年 7 月 31 日為所有受影響型號與發布分支推出緊急韌體。CoinDesk 同日引述 Coinkite 行政總裁 NVK 的公開信,呼籲用戶「立即轉移資金」,並按更新指引操作。補丁可避免新生成的種子再帶入缺陷,但無法修復已在脆弱韌體下生成的舊種子:即使把舊種子還原到已修補韌體或其他錢包,弱點仍會沿用。實際曝險取決於種子當初生成時所用韌體版本,而非現時安裝的版本。
受影響版本方面,Coinkite 列出 Mk3 的 4.0.1 至 4.1.9 受影響、4.2.0 修復,並未點名 Mk2;Block 的說法則把 Mk2 及 Mk3 的 4.0.0 至 4.1.9 納入脆弱路徑(見《The Hacker News》)。Mk4、Mk5 為 5.6.0 之前受影響;Q 為 1.5.0Q 之前受影響;edge 分支方面,Mk4/Mk5 的 6.6.0X 之前、Q 的 6.6.0QX 之前亦受影響。
Coinkite 表示,若種子使用至少 50 次公平、互相獨立且私密的擲骰結果生成,單就此漏洞而言不構成風險;若擲骰次數或私密性有疑問,建議仍應遷移。強而獨特的 BIP39 passphrase 可建立一個僅靠助記詞無法進入的獨立錢包,但 Coinkite 仍建議更換底層種子。多重簽名(multisig)僅在簽署門檻不完全由受影響裝置組成時才具保護。另據《The Hacker News》,Coinkite 的 TAPSIGNER、OPENDIME 及 SATSCARD 使用不同程式碼庫,不受影響。
究竟失竊多少
由於 Galaxy Research 的鏈上追蹤仍在進行,不同媒體在不同日期報道的數字並不一致,且均非審計後的最終損失:
- 2026 年 7 月 31 日:3,800 萬美元(CoinDesk)
- 2026 年 8 月 1 日(初次掃倉):1,082.65 BTC(約 7,020 萬美元)(《The Hacker News》引述 Galaxy Research)
- 同一報道內未註明日期更新:1,367.05 BTC(約 8,860 萬美元),4,585 個地址(《The Hacker News》引述 Galaxy Research)
- 本文所持材料未註明日期:逾 1 億美元(Bloomberg)
- 2026 年 8 月 4 日(「截至周二」):約 1.3 億美元(TechCrunch 引述 Galaxy Research;Elliptic 共同創辦人兼首席科學家 Tom Robinson 口頭表示大致正確)
作為對照,TechCrunch 另引述區塊鏈監測機構 TRM Labs 指,2026 年至今業內針對加密貨幣公司的黑客事件已超過 200 宗,總損失逾 9.5 億美元;該數字反映整體行業,不限於 Coldcard。另有一名 Jonathan Goodman 在 X 自述稱其 Coldcard 錢包損失 160 萬美元,即使從未分享助記詞亦未把裝置連網;此為自述,現有材料未見獨立或鏈上證實。
本文無法確認之處
現有資料不足以給出最終損失總額。上述每個數字均屬追蹤進行中的時間點快照,而非結案或經審計的統計;Bloomberg 的「逾 1 億美元」亦因缺乏日期而難以精確對照時間線。本文亦無法核實 Jonathan Goodman 的個別損失說法。
此外,本文無法確認 Coinspect 的 Ill Bloom 是否與 Coldcard 漏洞有技術關聯,《The Hacker News》將其視為不同事件。Cointelegraph 關於「韌體更新作攻擊向量」的內容在本文僅以摘要及單段引述形式存在,且描述的是被入侵更新渠道的另一類風險,並未獲本資料包其他來源佐證。各報道亦未有點名攻擊者;Galaxy Research 更明言不應假設較後波次與較早波次屬同一操作者。
最後,本文並未持有 Coinkite 公告原文、Block 研究文件或 Galaxy Research 報告原件,僅依據新聞轉述,因此熵值估算與受影響韌體範圍均比原始技術來源再轉一手。本文亦無法概括硬件錢包與軟件錢包誰更易遭遇低熵問題,只能指出「生成密鑰時隨機性不足」這一失效模式,已在兩大類產品中各有案例被揭示。
資料來源:本文所有事實均來自《The Hacker News》、CoinDesk、TechCrunch、Bloomberg、Cointelegraph 的相關報道及其引述資料;如各家說法不一,文中已作說明。