2021年Coldcard固件漏洞仍在耗尽比特币钱包

By Bartek Hagan

(about 1 month ago)

3 分钟阅读

分享:

Galaxy Research警告称,针对Coldcard硬件钱包的第四波盗窃事件已经发生,约389个比特币在数小时内从462个地址被盗。2021年的固件漏洞削弱了种子随机性,使私钥变得可猜测,损失总额现已超过8800万美元。

2021年Coldcard固件漏洞仍在耗尽比特币钱包

关键事实

  • Galaxy Research警告称,第四波盗窃事件从462个Coldcard相关地址中盗取了约389个比特币。
  • 2021年的固件漏洞使Coldcard钱包种子过于可预测,导致私钥可被猜测。
  • 各波盗窃的损失现已超过1360个比特币,转移时价值超过8800万美元。

Galaxy警告第四波Coldcard盗窃事件

Galaxy Research,由研究主管Alex Thorn领导的分析团队,报告称第四波盗窃事件袭击了存储在Coldcard硬件钱包中的比特币。根据Galaxy Research的数据显示,在大约两个半小时的时间窗口内,约388.93个比特币(BTC)通过218笔交易转移。这些币从462个受害者地址转出,进入216个新创建的地址。Galaxy表示,受影响的钱包与因漏洞暴露的Coldcard余额的链上形态相匹配。Coldcard是由Coinkite制造的硬件钱包,离线存储比特币密钥。

链上数据表明自动化清扫

这些提款看起来是机械化的,而非手动的。Galaxy Research在这波盗窃期间测量到每个区块约有13.8次清扫,约为事件前安静控制窗口的45倍。攻击者为每个受害者构建了一个新的目标地址,而不是将被盗币集中在一起。Thorn表示,这一操作看起来是故意和程序化的,并暗示可能是通过大型语言模型(LLM)进行协调的。这种方法让攻击者能够同时扫描并清空多个钱包。

2021年的固件漏洞削弱了钱包的随机性

盗窃事件追溯到2021年3月在Coinkite的Coldcard设备上引入的固件构建错误。该漏洞将种子生成路由到软件伪随机数生成器(PRNG),而不是设备专用的硬件随机数生成器(RNG)。它生成的钱包种子熵值过低,随机性不足以保持私钥的秘密,导致许多密钥可被猜测。自该更新以来,在受影响的固件上生成的每个单签名种子都存在相同的弱点。受影响的固件涵盖了在此期间发布的Coldcard型号,甚至后来的设备的随机性也低于预期的128位。Coinkite已发布补丁,并告知受影响的用户迁移他们的资金。

总损失已超过8800万美元

自漏洞在7月底曝光以来,损失在连续的波次中不断增加。Galaxy Research追踪的累计损失已超过7500万美元,然后接近8900万美元,随后这一第四波又增加了更多。7月底的早期清扫在大约40分钟内清空了超过1000个地址。总的来说,超过1360个比特币已从数千个地址中被盗,转移时价值约8800万美元。Galaxy警告称,2021年更新后创建的Coldcard地址仍然暴露,直到持有者转移资金。

比特币在发布时交易接近62,700美元

在发布时,比特币交易价格约为62,725美元,过去24小时内下跌了1.1%(CoinPaprika,2026年8月3日)。其市场价值接近1.26万亿美元。比特币的价格也比2025年10月创下的接近126,000美元的历史高点低约50%(CoinPaprika,2026年8月3日)。被盗的币仅占总量的一小部分。然而,对于受影响的持有者来说,损失是严重的,因为被盗的单签名钱包无法恢复。

受影响的持有者被敦促迅速转移资金

Galaxy Research表示,仍然掌控自己密钥的持有者可以采取行动。它指出,他们可能能够通过广播一笔费用更高的竞争交易,将币转移到安全的钱包中,以防攻击者清扫它们。使用附加密码短语或足够的手动掷骰子生成的种子不被视为暴露。Coinkite已敦促所有受影响的用户立即采取行动。Galaxy将这一响应框架视为紧急,因为自动化清扫仍在进行中。

加密货币波动性极大,涉及重大风险。您可能会失去部分或全部投资。

Coinpaprika上的所有信息仅供参考,并不构成财务或投资建议。在做出投资决策之前,请始终进行自己的研究(DYOR)并咨询合格的财务顾问。

Coinpaprika对因使用此信息而导致的任何损失不承担责任。

分享:
返回所有新闻