广场
最新
热门
资讯
我的主页
发布
User_any
2026-08-13 19:36:10
关注
#Web3SecurityGuide
Estimates of losses from the Coldcard hardware wallet security breach have rapidly surpassed $130 million, and the root of the problem lies in a striking detail: the issue went undetected for five years.
根据 Galaxy Research 最近的追踪数据,与 Coldcard 相关的损失已达到 2,055 BTC,约合 1.3 亿美元,影响超过 7,700 个地址。据估计,有 12 至 15 名不同的攻击者分别利用了同一漏洞,这一数字也基本得到了 Elliptic 联合创始人在接受 TechCrunch 采访时的确认。攻击分多个阶段进行;仅第一阶段就在 41 分钟内从约 1,196 个地址提取了 1,082 BTC,随后又发生了三轮攻击,使总损失达到如今的水平。
该漏洞的技术根源确实非常不寻常。问题可以追溯到 2021 年 3 月发布的固件版本 4.0.1。该版本导致部分设备将种子生成过程从硬件随机数生成器重定向至使用 MicroPython 的确定性备用机制。这意味着,使用 4.0.1 至 4.1.9 固件版本生成的钱包,可能在约五年时间里一直能够通过暴力破解攻击生成可预测的私钥,却始终未被发现。该问题由制造商 Coinkite 和 Block 的工程团队联合调查发现。
正如你所提到的,这起事件极其清楚地证明,私钥仍然是加密资产的单点故障。用 Blockaid CEO 的话来说,这是该行业的“原罪”,因为 Coldcard 的设计初衷正是通过让私钥保持离线,消除互联网连接设备特有的风险,但漏洞却隐藏在设备自身的密钥生成过程中。即使大多数受害者遵循了所有有记录的安全最佳实践,他们也无法防范这一漏洞的根本原因。
这起事件的另一个重大副作用是,攻击本身引发了一轮钓鱼攻击。Trezor 和 Foundation 等竞争对手硬件钱包制造商报告称,试图利用 Coldcard 漏洞的钓鱼活动有所增加,其中包括使用虚假的“硬件审计”网站窃取受害者恢复短语的活动,甚至还有冒充真实客服代表的机器人。根据 TRM Labs 的数据,2026 年上半年加密货币黑客攻击中被盗价值的约 76% 源自基础设施和运营安全漏洞,尤其是私钥和种子短语被盗,这表明 Coldcard 事件并非孤立案例,而是更广泛趋势的一部分。
这一事件充分说明,硬件钱包制造商有必要重新评估其软件开发流程、供应链安全和用户培训。尽管开源代码和独立审计能够提升安全性,但它们并不能提供保证;这起事件中,一个五年来未被发现的回归错误就是最明确的证据。
对于通过 Gate 在硬件钱包中存储比特币的用户来说,实际应采取的措施是:任何在 4.0.1 至 4.1.9 固件版本中生成过种子的 Coldcard 设备,都应被视为可能已遭入侵;资金需要转移至使用更新固件重新生成种子短语的新钱包中;仅修补固件并不能保障已经存在弱点的种子安全。在此期间,还必须警惕任何包含“安全检查”或支持请求的消息,在任何情况下都不应将恢复短语分享给第三方。
DYOR 🔎
BTC
1.25%
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见
声明
。
19人点赞了这条动态
2279次观看
赞赏
19
评论
1
分享
评论
请输入评论内容
请输入评论内容
评论
暂无评论
热门话题
查看更多
#
Gate事件积分系统上线
28.07万 热度
#
宇树科技上市首日大涨629%
29.28万 热度
#
Gate首发上线茅台等10只A股
21.77万 热度
#
Gate股票观点挑战
353.28万 热度
#
SK海力士史上最大回购
8.91万 热度
置顶
网站地图
#Web3SecurityGuide Estimates of losses from the Coldcard hardware wallet security breach have rapidly surpassed $130 million, and the root of the problem lies in a striking detail: the issue went undetected for five years.
根据 Galaxy Research 最近的追踪数据,与 Coldcard 相关的损失已达到 2,055 BTC,约合 1.3 亿美元,影响超过 7,700 个地址。据估计,有 12 至 15 名不同的攻击者分别利用了同一漏洞,这一数字也基本得到了 Elliptic 联合创始人在接受 TechCrunch 采访时的确认。攻击分多个阶段进行;仅第一阶段就在 41 分钟内从约 1,196 个地址提取了 1,082 BTC,随后又发生了三轮攻击,使总损失达到如今的水平。
该漏洞的技术根源确实非常不寻常。问题可以追溯到 2021 年 3 月发布的固件版本 4.0.1。该版本导致部分设备将种子生成过程从硬件随机数生成器重定向至使用 MicroPython 的确定性备用机制。这意味着,使用 4.0.1 至 4.1.9 固件版本生成的钱包,可能在约五年时间里一直能够通过暴力破解攻击生成可预测的私钥,却始终未被发现。该问题由制造商 Coinkite 和 Block 的工程团队联合调查发现。
正如你所提到的,这起事件极其清楚地证明,私钥仍然是加密资产的单点故障。用 Blockaid CEO 的话来说,这是该行业的“原罪”,因为 Coldcard 的设计初衷正是通过让私钥保持离线,消除互联网连接设备特有的风险,但漏洞却隐藏在设备自身的密钥生成过程中。即使大多数受害者遵循了所有有记录的安全最佳实践,他们也无法防范这一漏洞的根本原因。
这起事件的另一个重大副作用是,攻击本身引发了一轮钓鱼攻击。Trezor 和 Foundation 等竞争对手硬件钱包制造商报告称,试图利用 Coldcard 漏洞的钓鱼活动有所增加,其中包括使用虚假的“硬件审计”网站窃取受害者恢复短语的活动,甚至还有冒充真实客服代表的机器人。根据 TRM Labs 的数据,2026 年上半年加密货币黑客攻击中被盗价值的约 76% 源自基础设施和运营安全漏洞,尤其是私钥和种子短语被盗,这表明 Coldcard 事件并非孤立案例,而是更广泛趋势的一部分。
这一事件充分说明,硬件钱包制造商有必要重新评估其软件开发流程、供应链安全和用户培训。尽管开源代码和独立审计能够提升安全性,但它们并不能提供保证;这起事件中,一个五年来未被发现的回归错误就是最明确的证据。
对于通过 Gate 在硬件钱包中存储比特币的用户来说,实际应采取的措施是:任何在 4.0.1 至 4.1.9 固件版本中生成过种子的 Coldcard 设备,都应被视为可能已遭入侵;资金需要转移至使用更新固件重新生成种子短语的新钱包中;仅修补固件并不能保障已经存在弱点的种子安全。在此期间,还必须警惕任何包含“安全检查”或支持请求的消息,在任何情况下都不应将恢复短语分享给第三方。
DYOR 🔎