Coldcard 外洩事件最新:至少 15 個攻擊者利用硬件錢包漏洞盜幣

AI 市場總結
Galaxy Research 將至少 15 個攻擊者集群與 Coldcard 種子生成漏洞聯繫起來,估算約有 1 億美元的 BTC 在三波攻擊中被盜,並懷疑第四波攻擊令損失接近 1.3 億美元。該漏洞降低了部分復原短語的熵,使攻擊者能夠以暴力破解方式取得種子並從多個相互獨立的錢包掃走資金,令歸因更為複雜。此事件提高了短期內對交易對手及託管風險的敏感度,並可能在緩解措施廣泛落實之前,對硬件錢包的信任構成壓力。
影響等級
● 中
主要受影響標的
BTC/USDT+1.08%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Galaxy Digital 研究主管 Alex Thorn 表示,隨着更多受害者提交新個案、揭露先前未被識別的失竊,確認至少有 15 個不同的攻擊者利用 Coldcard 硬件錢包漏洞進行盜竊。Thorn 指,相關通報讓 Galaxy 研究團隊得以把更多比特幣地址與事件串連起來。 其中一宗個案中,一名損失少於 1 BTC 的受害者提供線索,協助研究人員鎖定一個攻擊者集群:該集群據稱從 126 個地址合共抽走 12 BTC。與中心化交易所被入侵不同,今次資金是由大量各自獨立控制的錢包,分散轉往多個攻擊者地址。研究人員因此可能無法單靠鏈上數據找出所有失竊,除非受害者主動披露其錢包地址及交易紀錄。 Galaxy Research 估算,三波已確認的攻擊合共盜走約 1 億美元的比特幣;研究人員亦發現疑似第四波攻擊,或令總損失上升至約 1.3 億美元。需要留意的是,15 個攻擊者集群不等同於 15 名已知個人,部分地址可能由同一人或同一團隊操控,亦不排除仍有未被發現的攻擊者。 漏洞削弱助記詞(種子)生成機制 是次漏洞影響部分 Coldcard 裝置生成復原助記詞的流程。據報韌體整合出錯,令受影響錢包改用可預測的「確定性偽隨機數生成器」,而非原本設計的硬件隨機數生成器,導致部分私鑰所依賴的隨機性下降,增加攻擊者以搜尋方式找出有效種子短語的可行性。 Castle Labs 共同創辦人 Francesco 指,受影響的 Coldcard 錢包生成的私鑰熵值可能只有約 40 bits;一般 12 字復原助記詞理應提供 128 bits。 這並不代表攻擊者可直接從離線(air-gapped)裝置抽取私鑰。實際做法是重建可能的復原助記詞組合,並監察對應的比特幣地址,一旦有資金流入便伺機轉走。針對可能受影響的用戶,建議更新韌體、重新生成全新助記詞,並把比特幣轉移至由新錢包控制的地址。單純把受影響的助記詞匯入另一部裝置,無法消除根本風險。 AI 能否更早發現漏洞? 事件亦引發討論:AI 輔助的安全測試是否可更早找出缺陷。Dragonfly 管理合夥人 Haseeb Qureshi 認為,約「2 美元的 AI 加固」或可避免今次損失。他引用一些實驗結果,聲稱 AI 模型可在數分鐘內重新發現該漏洞;其中一次測試指,開源 GLM 5.2 模型在無網絡存取下約 20 分鐘便找出問題。 不過,亦有評論質疑上述實驗能否證明 AI 能在漏洞公開前就發現它。Tokenomist 數據主管 Tatsapat Saerejittima 指,部分測試是在披露後才進行,且欠缺盲測、完整方法論文件,以及對誤報(false positives)的評估。市場普遍認為,AI 或可降低尋找漏洞的成本,但不足以取代獨立審計,以及對硬件錢包如何生成與保護私鑰進行端到端測試。