Coldcard 硬件錢包漏洞遭證實:至少 1,719 BTC 被盜,損失或超過 1.3 億美元
AI 市場總結
Galaxy Research 估計,Coldcard 硬件錢包漏洞利用已經導致至少 1,719 BTC 被盜,總損失很可能超過 1.3 億美元,並可能上升至超過 2,300 BTC。攻擊模式的廣泛性以及多個威脅行動者削弱了對自我託管安全的信心,可能加速轉向多重簽名及受監管的託管機構,並在美國關鍵加密貨幣立法辯論前,為監管背景增添負面壓力。
影響等級
● 高
主要受影響標的
BTC/USDT+0.97%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Coldcard 硬件錢包遭利用的規模正逐步明朗。Galaxy Research 表示,已高信心確認多個用戶帳戶合共至少 1,719 枚 BTC 被盜,按近期價格估算涉款約 1.11 億美元。研究團隊在原報道引用的最新評估指出,待其餘個案完成核實後,總損失很可能突破 1.3 億美元。
調查人員已辨識出超過 25 種不同攻擊模式,並相信有多個威脅行為者正同時利用相關漏洞。受害者人數亦持續增加,Galaxy 指已收到逾 250 名人士的通報;若最終全部成立,累計被盜數量或升至逾 2,300 枚 BTC。
目前確認受影響的硬件型號僅限 Coldcard Mk3、Mk4、Mk5 及 Q 型號。暫未見漏洞擴散至其他簽名裝置或錢包;Galaxy 亦未有指出 Coldcard 生態系統以外的任何相關軟件或固件遭到入侵。
自託管的信任衝擊
事件直擊自託管文化的核心。Coldcard 一直被視為最安全的比特幣硬件錢包之一,主打離線(air-gapped)及高安全級別的資產存放。如今被指出現大規模被破解情況,且疑似存在長時間的可被利用窗口,勢必動搖一批把大部分身家押注於此的用戶信心。
同時,事件亦為華盛頓有關自託管保障的立法討論增添變數。就在一項具里程碑意義的加密貨幣法案即將迎來參議院關鍵表決前數日(本刊曾報道銀行如何試圖重塑該法案),如此規模的漏洞事件,為反對放寬自託管規則的一方提供新的論據。
市場過去把硬件錢包包裝成防黑客的終極防線,但供應鏈攻擊、固件篡改及實體側信道攻擊等風險一直存在。是次事件的具體入侵途徑,Coinkite 或 Galaxy 仍未公開交代;但攻擊模式眾多,反映問題不太可能只是一個單一漏洞。隨機數生成器設定不當、供應鏈零件遭替換、裝置通訊協議存在缺陷等,均可能同時涉及。對受害者而言,更大的苦澀在於比特幣交易不可逆,資金追回幾近無望。
受害者與市場接下來要面對甚麼
在已確認逾 250 名受害者的背景下,Coldcard 製造商 Coinkite 的法律與聲譽壓力正上升。公司至今未發布完整的技術事後分析報告,市場關注能否為現有硬件推出修補方案,抑或需要更換裝置。
目前觀察顯示,受感染範圍仍集中在 Coldcard 產品線;但多名攻擊者同時行動,意味該漏洞可能早已在特定圈子流傳,並在公開曝光前被私下發現、交易與利用,直至損失擴大才成為頭條。
從機構角度看,事件將促使基金及大型持幣者更嚴格審視裝置選型。多重簽名(multisig)配置,以及由託管機構提供的冷存方案或重新受追捧。保險問題亦再度浮面:多數自託管用戶並無任何保障,相反受監管託管服務往往把保險納入方案之中。雖然 1.3 億美元以上的損失相對比特幣總市值不算巨大,但在立法者正衡量如何界定及監管錢包服務提供者之際,已足以引起監管層關注。
仍有多項關鍵疑問未解
事件尚有多個未被釐清的重點。Galaxy 的報告未說明攻擊者如何在未必具備裝置實體持有的情況下外洩私鑰,或完成交易簽名。可能情況包括:攻擊者曾在運送途中或經由被入侵的經銷渠道取得短暫接觸,之後毋須持續接觸亦能把資金轉走。
超過 25 種攻擊模式顯示,攻擊手法並非單一路徑;亦不排除部分受害者曾透過非官方來源安裝惡意固件更新而中招。市場與社群亦要重新評估 Coldcard 品牌能否修復信任。硬件錢包安全不只取決於密碼學設計,更依賴信任機制;當信任在以「千枚比特幣」為單位的規模被破壞,重建之路勢必漫長。
預料其他廠商亦會借勢推銷自家裝置的優勢。對行業而言,教訓清晰:自託管需要持續警覺,任何單一裝置都不應被視為萬無一失的"魔法盾"。