Coldcard冷钱包曝随机数漏洞,1.14亿美元BTC被盗
漏洞爆发:Coldcard冷钱包遭大规模盗币
每轮熊市的“保留节目”——黑客攻击再次如约而至。这次的主角是本该最坚不可摧的“资金避风港”——冷钱包 Coldcard。根据 Galaxy 研究主管 Alex Thorn 提供的最新信息,新一轮针对 Coldcard 钱包地址的比特币扫荡攻击正在进行,累计损失规模可能接近 1.14 亿美元。唯一尚存慰藉的是,此次攻击主要影响单签钱包,多签钱包尚未被卷入漩涡。
漏洞溯源:弱随机数生成器埋下五年隐患
这场始于7月31日的盗币事件,最初仅涉及约500个地址,但随着黑客发起四波扫荡攻击,影响地址迅速突破4500个,损失从4000万美元飙升至1.14亿美元。Coldcard 开发商 Coinkite 调查后承认,问题出在助记词生成方式上:2021年3月固件更新(v4.0.1起)在创建新助记词时,意外使用了较弱的软件随机数生成器,而非设备专用的硬件随机数生成器。
该错误源于代码迁移过程中两个同名函数导致构建系统选错实现,且未触发编译警告。受影响设备主要为 Mk3 型号,而 Mk4、Q 和 Mk5 因混入额外硬件熵源,风险较低。但所有在 v4.0.1 至 v5.0.3 固件期间生成的助记词均存在潜在风险。
攻击手法:精准画像与模仿作案并存
Chainalysis 分析显示,攻击者有组织地优先 targeting 高价值钱包,包括一个持有180万美元BTC的地址,表明受害者在资产转移前已被画像。约3000万美元在最初10分钟内被盗,随后500个钱包在25分钟内被清空。攻击者甚至使用某知名区块链服务提供商的付费账户查询地址信息,虽无证据表明该服务商参与盗窃,但暴露了链上监控的灰色地带。
更令人担忧的是,Galaxy Research 发现已有多个小型攻击者开始“模仿作案”,利用公开信息对剩余存在漏洞的Coldcard钱包发起攻击。
厂商回应与用户应对
Coldcard 官方已发布紧急公告,建议用户立即将受影响钱包资金迁移到新地址,并销毁剩余含漏洞固件的库存设备。补丁固件可防止新助记词受影响,但旧助记词风险无法消除。官方推荐用户暂时转向 Ledger、Trezor、Bitkey 等替代方案,并保留原设备以配合后续追查。
安全启示:冷钱包并非绝对安全
行业专家提出三大防护建议:
- 启用 Passphrase:慢雾创始人余弦指出,若用户为助记词设置了强随机 Passphrase,可完全规避此次攻击。Passphrase 必须独立保存并进行恢复测试。
- 部署多签钱包:对于大额资产或长期存储,多签应为必选项,而非可选项。
- 严控设备来源与操作流程:务必通过官网购买,验证防伪,并确保助记词由自己独立生成,不完全依赖设备随机性。
余波与反思
事件引发法律风险,117 Partners 正筹备对 Coinkite 的集体诉讼,巴西用户已提交警方报告。彭博分析师 Eric Balchunas 质疑:一家仅5人团队的公司是否适合托管数十亿美元资产?“这在传统金融中是不可想象的风险。”
值得一提的是,在追踪被盗资金过程中,美国主流AI大模型限制了研究能力,Galaxy 团队转而使用中国开源AI模型成功协助链上分析,凸显开源工具在危机中的关键作用。
看似安全锁的冷钱包,有时候却是不定时炸弹。加密财富的安全,终究不能寄托于单一设备或小团队的“信仰”,而需多重防御与持续警惕。






