2026年7月30日,一场针对硬件钱包的自动化攻击在41分钟内完成。数字资产调查公司Galaxy Research的分析显示,黑客利用COLDCARD固件中的随机数生成漏洞,从1196个地址中系统性盗取了1082.65枚比特币,按当时价格估算约合8860万美元、140亿日元。
这笔钱分布在三个攻击波次中全部转出。所有交易的费率被硬编码为每虚拟字节30聪,并且不留任何找零输出——Galaxy Research判断,这套操作必然是自动化工具在运行,而非人工手动转账。
![]()
更让人措手不及的是时间线。Coinkite这家加拿大制造商在攻击发生整整30个小时之后,才对外公布漏洞的存在。而当这家公司真正确认问题并叫停出货时,部分订单已经送达用户手中。Coinkite后来在社交平台发布更新称,确认漏洞后已立即停止COLDCARD发货,仓库里所有搭载受影响固件的库存全部销毁,并逐一邮件联系了已收货客户。
![]()
漏洞影响范围横跨了超过五年的固件版本。从2021年3月发布的v4.0.0,一直到v5.0.3,这段区间内的固件在生成钱包种子时使用了存在缺陷的随机数生成器。这意味着,那些认为自己把私钥冷藏在物理设备中的用户,实际上生成的是一个可以被攻击者预测或复现的种子短语。
Coinkite强调,除了COLDCARD之外,旗下其他硬件产品使用不同的代码库,不会受这次漏洞的影响。但对于已经中招的用户来说,这个说明已无法挽回损失——1196个地址里的币被全额转走,链上记录显示资金流向了黑客控制的新地址,且呈现出明显的归集模式。
![]()
硬件钱包一直被视为加密货币存储的最后一道防线,冷设备加离线签名的逻辑让很多人相信它远比软件钱包安全。但这次事件暴露出一个问题:安全假设往往集中在“私钥是否触网”,却很少考虑最初生成私钥时的随机源到底够不够随机。当一个固件层的熵源出现缺陷,所有基于它创建的地址从一开始就已经暴露在潜在攻击者的计算范围之内。
目前Coinkite尚未公布具体的赔偿方案,只表示正在与受影响用户沟通。而链上数据表明,攻击者的资金至今未被冻结或追回,8860万美元的比特币仍在对方掌控之中。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.