Coldcard 錢包漏洞致逾1億美元比特幣失竊 數千名用戶受影響
AI 市場總結
有報道指 Coldcard 的種子生成存在缺陷,令攻擊者得以從數以千計的地址中抽走估計 1,596 枚 BTC(逾 1 億美元),削弱市場對自我託管硬件安全的信心。雖然已修復的韌體可防止日後出現弱種子,但先前生成的錢包仍然存在風險,除非用戶輪換密鑰並遷移資金。此事件提高了圍繞比特幣儲存做法的操作及託管風險溢價,並可能促使對安全較敏感的持有人在短期內採取避險倉位。
影響等級
● 中
主要受影響標的
BTC/USDT+1.24%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
多倫多企業家 Jonathan Goodman 一向按「最佳實務」保管比特幣:存放私鑰的 Coldcard 硬件錢包從未連網,長期放在保險箱;從未向任何人透露的助記詞(seed phrase)則另存於第二個保險箱。即使如此,他仍在 7 月 29 日發現名下所有錢包被清空,連最後一個 satoshi 都被盜走。
Goodman 表示,他合共損失 18.25 枚比特幣,按當時市值約值 117 萬美元。他在 8 月 1 日於 X 發文稱,最難受的是「我已經做足所有正確步驟」。
這宗損失並非個別事件。Galaxy Research 指出,有高度把握在一連串攻擊中,共有 1,596 枚比特幣(價值逾 1 億美元)從約 7,300 個地址被盜。Galaxy Research 負責人 Alex Thorn 於 8 月 4 日估算,至少有 15 個不同攻擊者在利用同一漏洞,而整個過程毋須接觸任何實體裝置。
硬件錢包的核心賣點在於:私密資料不會離開晶片;既然裝置不連網,理論上外界只能透過實體接觸入侵。硬件錢包確實仍有「遺失裝置」或「扳手攻擊」等風險,但通常被視為可避開黑客與網絡威脅。是次事件顯示,Coldcard 未能兌現這項安全承諾。
問題不在錢包硬件本體,而在於保護資產的「種子」生成方式。比特幣錢包形態不一:軟件錢包(熱錢包)運行於連網裝置,使用方便但一旦裝置被入侵便有風險;硬件錢包(冷錢包)把私鑰隔離在不連網的獨立設備內。更早期的冷錢包形式是「紙錢包」,把私鑰寫在紙上,雖可避開黑客,卻極易因損壞或遺失而造成不可挽回損失。硬件錢包介乎兩者之間:一般比軟件更難被黑,比紙更不易丟失,但並非萬無一失,用戶仍須信任裝置能正確生成私鑰。
TEXITcoin 創辦人 Bobby Gray 向 CoinDesk 表示:「隔離式(air-gapped)系統有幫助,但不是完美解方。安全必須從密鑰生成開始,並貫穿整個託管流程。」問題正正出在 Coldcard 製造商 Coinkite 的密鑰生成環節。
Coinkite 在 2016 年 3 月向客戶表示,將逐步停止其託管式熱錢包服務,原因包括持續遭受垃圾流量攻擊導致服務受阻,以及法律成本、監管複雜度上升。公司轉而押注去中心化硬件及「非服務化軟件」。當時仍處於加密市場早期、比特幣第二次減半之前,每枚比特幣價格僅略高於 400 美元。
其後 Coinkite 於 2016 年 4 月推出 Opendime:一款小型 USB 裝置,可生成並隱藏私鑰,令比特幣可像「不記名憑證」般在個人之間轉移;破壞封條後才會揭示私鑰並可動用資金。Coldcard 隨後面世。Coinkite 於 2017 年 12 月以「The World Needs An Open, Cheap & Ultrasecure Hardware Wallet」為題公布產品,批評市場上現有硬件錢包昂貴且依賴封閉的配套應用。初代設計包含數字鍵盤、螢幕、安全元件及 MicroSD 卡槽,支援用戶在 Coldcard 與電腦之間以檔案方式傳遞未簽署與已簽署交易,毋須建立即時數據連線,也不需要 Coinkite 帳戶或桌面應用。首批產品於 2018 年出貨;2019 年 4 月推出的新款加入更多功能。產品愈更新愈複雜,也被視為更「進階」。
Coldcard 的吸引力在於它面向願意細看交易細節、管理備份、建立自定安全模型的用戶。其「受脅迫 PIN」、加密 MicroSD 備份、多重簽名支援、以及由用戶自行擲骰提供隨機性的機制,迎合把資產保管視為「對抗性任務」的比特幣持有人。Coldcard 亦把源碼公開,用戶可檢視韌體、重現編譯並與 Coinkite 發布版本比對,呼應比特幣社群「don't trust, verify」的理念。
但即使源碼可查,關鍵缺陷仍長年未被察覺。種子生成問題在 2021 年一次重大軟件改動期間引入。Coinkite 形容韌體 4.0.0 為「All New Code, Same Great Features」,以新等效代碼替換舊代碼、加入可重現編譯,並致謝名為「switck」的帳戶提供「new source code library」。比特幣開發者 James O'Beirne 在比對 58 次代碼修改後,指「switck」帳戶所發布的變更帶有與 Coinkite 共同創辦人 Peter Gray 相同的加密簽名,並據此判斷「switck」屬於 Gray。Coinkite 未回應該身分說法。
「switck」開發的 libngu 是一套可重用程式碼,納入 Coldcard 韌體,其中一項職能是協助生成建立錢包時所需的隨機數。O'Beirne 表示,他在 2025 年 5 月審計 Coldcard 代碼時質疑該流程,追溯隨機性來源至 libngu 後,向 Coinkite 提出可能存在缺陷;公司回覆稱若屬真問題應早已被發現。O'Beirne 其後形容 Peter Gray 對其報告「不以為然」。
隨機性(entropy)對錢包安全至關重要。新錢包需從極龐大的可能值中選取種子,每增加 1 bit 的熵,可能性便倍增,令種子更難被猜中。Coldcard 原本應從裝置內置的專用硬件隨機數生成器取得隨機性;但因設定錯誤,系統改用較弱的軟件生成器,依賴包括裝置資訊與時間資料等來源。這些資料並非完全隨機,可被縮窄範圍甚至重現,令攻擊者需要測試的種子數量大幅下降。簡言之,系統本應從「幾乎無法窮舉」的巨大可能池中抽取秘密值,卻因接線/配置出錯而落入更小、更弱的來源,令攻擊者得以逐步嘗試。
據 Block 的比特幣工程與安全團隊說法,問題源於兩段軟件在讀取一項設定時的溝通方式:該設定用於在 Coldcard 新增一個隨機數來源後關閉舊來源;但 libngu 只檢查設定是否存在,未核對其開關狀態,導致韌體可正常編譯,卻在背後使用了錯誤的隨機數生成器。Block 指,受影響的 Mk2 與 Mk3 裝置在該流程中完全沒有取得安全隨機性;Mk4、Q 與 Mk5 雖取得部分隨機性,但軟件只保留了很小比例。Coinkite 估算,較新型號實際生成的種子只有 72 bits 隨機性,低於原設計的 128 bits,令可能種子數量縮小約 72 千萬億倍。
Block 把可被利用的代碼追溯至 2021 年 3 月 17 日發布的韌體 4.0.0。Coinkite 則指出,對 Mk2 與 Mk3 用戶而言,4.0.1 是首個受影響版本。由於源碼公開、且韌體內確實包含正確的硬件隨機數生成器,審查者確認組件存在卻未完整追蹤種子生成端到端流程,因而未能判斷實際使用的是哪個生成器。公司亦表示,事發前其使用 AI 輔助進行的審查同樣未能捕捉錯誤;事後以多個主流 AI 模型測試,亦未能識別問題。
Coinkite 承諾將公布更完整的失誤說明,並表示正直接支援受影響客戶。公司未回覆 CoinDesk 置評要求。
Coinkite 已為所有受影響的 Coldcard 型號及發布分支推出修正版韌體。更新可修正往後的種子生成,但無法加固已用漏洞版本生成的舊種子。按公司通告,受影響用戶需安裝修正版韌體、重新生成新種子,並把比特幣轉移至由新種子衍生的新地址。
Coldcard 的理念是讓比特幣持有人擺脫託管方,減少必須信任的第三方。這次事件沒有把市場信心帶回交易所或銀行,卻揭示了自我託管的另一層依賴:用戶持有私鑰,私鑰是否「安全生成」仍取決於錢包製造商。Goodman 那把價值百萬美元的比特幣「鑰匙」,一直鎖在從未連網的裝置與保險箱之中,但由於 Coldcard 種子生成軟件存在缺陷,他為資產設下的實體防線最終未能阻止失竊。