时间线
- 8.5
Coldcard 钱包损失据报道超过 1.15 亿美元
据报道,与 Coldcard 硬件钱包相关的损失现已超过 1.15 亿美元。此前已发现一个固件缺陷,该缺陷削弱了多个型号的钱包种子生成安全性。 这对硬件钱包用户来说是一起重大安全事件,因为 Coldcard 被广泛认为是高安全性的比特币专用钱包。损失规模可能会削弱用户对硬件钱包自我托管解决方案的信任,并促使对种子生成流程进行更广泛的审查。 据报道,Coldcard 固件缺陷影响了五个型号的种子生成,Galaxy 将一笔涉及 1,196 个地址、金额达 7020 万美元的资金转移与该漏洞关联。报告的总损失超过 1.15 亿美元,可能还包括其他利用事件或事故。
- 9.0
Coldcard固件漏洞多年未察觉,导致约1亿美元比特币被盗
Coldcard固件中一个长期潜伏的漏洞(自2021年3月发布的4.0.1版本起存在)导致2026年7月30日约1亿美元比特币被盗。Galaxy Research将此次大规模转走与种子生成随机性不足联系起来,独立分析机构此后估计损失高达1.16亿美元。 Coldcard是最受信赖的比特币专用硬件钱包之一,但其密钥生成路径存在长达数年的漏洞,正好印证了行业“不要信任,要验证”的格言——正如Foundation首席执行官Zach Herbert所说,声誉并不是安全模型。该事件可能促使用户对硬件钱包提出更强验证要求,并重新评估自托管风险。 该漏洞仅影响部分设备,导致生成的助记词随机熵远低于预期;被攻击者扫走的币的持有时间从2021年到2026年不等。7月30日,约1196个地址在41分钟内被转空,共损失1082.65枚比特币;Coinkite首席执行官最初否认存在普遍的钱包漏洞,且报道称攻击仍在持续。
- 8.5
Coldcard 比特币盗窃放缓,但损失或超 1.5 亿美元:Galaxy
Galaxy Research 报告称,Coldcard 种子重建漏洞已盗取超过 1,778 枚 BTC(约 1.12 亿美元),并可能存在第四波攻击,使总损失超过 1.5 亿美元。自 8 月 6 日以来未确认新的攻击者活动,攻击浪潮已趋缓。 这是有史以来规模最大的硬件钱包攻击事件之一,直接影响 Coldcard 单签用户,并削弱了对物理冷存储设备的信任。它也凸显了固件中一个随机数生成的回归缺陷如何在数年后暴露出数百万美元的比特币风险。 Galaxy 确认了三次主要攻击浪潮和 41 个较小的攻击足迹,超过 5,200 个地址被盗;仅第一波就盗取了 1,082.65 BTC。另有约 638.5 BTC 的疑似第四波攻击尚未确认,约 1,531 BTC 仍留在攻击者控制的地址中未动,246 BTC 被追踪流向 Coinjoin 交易。
- 8.5
Coldcard遭黑客攻击后,150亿美元比特币转向安全自托管
7月30日开始的Coldcard固件漏洞攻击盗走了约2,100枚BTC(约合1.3亿美元),链上数据显示随后几天有23.3万枚BTC(约合150亿美元)离开长期持有者钱包。Casa首席执行官Nick Neuman表示,其中一部分来自Ledger和Trezor用户升级为多签自托管。 该事件表明,硬件钱包漏洞可以通过分布式自托管来化解,并可能加速长期比特币持有者采用多签方案。它还显示出自我托管在压力下的适应能力,强化了比特币作为资产的韧性。 Checkonchain数据显示,23.3万枚BTC离开了长期持有者钱包,较近期高点下降了1.38%;另有2.2万枚BTC流向交易所。Galaxy Research单独统计到三轮攻击波次中,超过5,200个地址被盗约1,596枚BTC,而固件漏洞将密钥熵从128位降到了约40位。