关键词
黑客
关键数字
- 1,367枚
— 被盗比特币总数(约8860万美元,按当时价格)
- 4,585个
— 受影响钱包地址数量
- 3波
— 黑客分三批发起洗劫
- 41分钟
— 第一波攻击时长,1,082枚BTC被转出
![]()
一、60秒要点
- 随机数算法缺陷:
ColdCard使用有缺陷的随机数算法生成钱包种子,攻击者可在本地批量生成私钥
- 三波大规模洗劫:
7月30日至8月1日分三波攻击,41分钟内转走1,082枚BTC,创历史记录
- ⚠️ 无法干预:
ColdCard目前无法远程阻止攻击,只能通知用户尽快转移资产
- 硬件钱包悖论:
完全用户自持固然安全,但固件漏洞也无法远程修复,安全性完全依赖厂商
加拿大比特币硬件钱包ColdCard遭遇严峻安全危机。黑客利用ColdCard钱包随机数生成算法中的缺陷,在本地批量生成钱包种子和比特币地址,与链上地址进行匹配,一旦发现钱包有余额即可直接使用对应私钥将资金转走。
根据区块链分析团队Galaxy Research的链上追踪数据,目前与该漏洞相关的比特币转移规模持续增加:
第一波(7月30日):41分钟内从1,195个地址转走1,082.65枚BTC,为已知最大规模一波
第二波(7月31日):从1,478个钱包地址转走76.16枚BTC
第三波(7月31日-8月1日):从1,912个地址转走约208枚BTC,资金分散至293个P2WSH地址(更难追踪)
截至目前,黑客累计已转移1,367枚BTC,按转移时价格计算超过8,860万美元。第三波资金走向与前两波明显不同,被分散到难以追踪的P2WSH地址中,研究人员尚不确定是否为原攻击者继续操作还是其他黑客跟进。
三、硬件钱包的致命悖论
讽刺的是,硬件钱包被广泛认为是存储比特币最安全的方式之一——用户完全自持私钥,不依赖任何第三方平台,可以抵御交易所跑路、平台被盗等风险。
但ColdCard事件暴露了硬件钱包的根本性缺陷:
⚠️安全性完全依赖厂商:固件/算法存在缺陷时,用户自身无法修复
⚠️无法远程干预:钱包完全离线,厂商也无法远程禁用或修复
⚠️固件更新滞后:用户未及时更新固件即暴露于攻击下
ColdCard目前唯一能做的,就是通过各种渠道提醒客户立即转移资产并更新固件。但还有大量用户尚不知情,随着时间推移,受害者可能继续增加。
四、ColdCard用户紧急行动建议
立即断网并转移资产:将ColdCard钱包内的比特币转移到安全的软件钱包(如Electrum)或另一款无漏洞的硬件钱包(如Trezor),转移时确保计算机无恶意软件
更新固件:在完成资产转移前,不要进行任何操作,确保使用最新固件版本
检查钱包地址余额:使用区块链浏览器(如blockchain.com)查询你的钱包地址是否与攻击者匹配地址有重叠
选择多元化存储:大额资产建议分散存储于多个钱包,不将全部资金放在同一设备
ColdCard事件给整个硬件钱包行业敲响了警钟。完全自持不等于绝对安全——私钥的安全性不仅取决于保管方式,更取决于生成算法和固件质量。
从信任模型看,硬件钱包用户信任的是设备制造商,而不像中心化交易所用户那样信任平台本身。但这个信任链条一旦断裂,硬件钱包比任何平台都更危险——因为没有任何人可以帮你恢复资产。
选硬件钱包,看厂商的安全披露速度和固件更新历史,比看品牌更重要。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.