2026-08-17 09:12:24
Coldcard 韌體漏洞在 5 年內導致 1,778 枚比特幣(1.12億美元)遭竊
根據 Galaxy Research 的研究,Coldcard 錢包 4.0.1 版韌體中的漏洞,讓攻擊者得以在 7 月 30 日至 8 月 6 日期間,從超過 8,600 個錢包地址竊取 1,778 枚比特幣(約 1.13億美元)。這項自 2021 年 3 月起便一直未被發現的漏洞,將助記詞生成機制從基於硬體的隨機數產生器改為可預測的軟體偽隨機數產生器,使發現該漏洞的攻擊者實際上能夠推算出私鑰。 Coinkite 於 7 月 30 日發布安全公告,並在 7 月 31 日前推出修補版韌體。使用受漏洞影響韌體的使用者,必須在修補版韌體上產生全新的助記詞,並將資金遷移至新錢包,因為所有使用有缺陷韌體建立的金鑰均永久處於遭洩露狀態。值得注意的是,Coldcard 多重簽章錢包並未受到影響,因為多重簽章設定需要多個金鑰授權交易;遭竊的 1,778 枚比特幣中,有 1,531 枚仍位於攻擊者控制的地址中,約 246 枚已被轉移,其中約 65% 是透過 CoinJoin 混幣服務轉移。