Coldcard 硬件钱包漏洞是什么?固件随机数缺陷致近 9000 万美元比特币被盗

Coldcard 硬件钱包因2021年固件代码错误导致随机数生成失效,攻击者离线推算私钥窃取约1366枚比特币(近9000万美元)。事件历经三波攻击,疑似第四波仍在持续,资金尚未流入交易所追回窗口仍存,但设备更新后部分机型出现异常。业内对自托管安全性展开重新评估。

  • Coldcard
  • 硬件钱包
  • 固件漏洞
  • 比特币被盗
  • 自托管风险

作者:流元 周

7月底,比特币社区因一起冷钱包安全事件受到震动。

Coinkite 旗下的 Coldcard 硬件钱包因一个已存在五年的固件漏洞遭遇大规模盗币。

攻击者无需接触设备、无需钓鱼链接、也无需用户安装任何恶意软件,即可远程转走资金。许多被盗地址已沉睡多年,持有者从未将设备连接互联网。

据 Coldcard Sweep Watch 面板统计,截至8月3日,被盗比特币数量已升至约1366枚,价值近9000万美元,成为年内最大规模的比特币盗窃案。目前疑似第四波攻击仍在持续,损失金额仍在上升。

Coldcard 被盗超亿美元,冷钱包也不再安全

漏洞原理:固件随机数生成缺陷

具体而言,用户在 Coldcard 上创建钱包时,设备会生成一个随机数作为种子(seed),后续所有私钥和地址均由此派生。该种子必须具备足够的随机性和不可预测性,否则一旦被他人推算出来,钱包资产将失去保护。

为此,硬件钱包通常内置专用的硬件真随机数芯片,通过物理噪声生成不可预测的值。

问题恰恰出在这里。

根据 Block Engineering 的事件报告,在2021年3月的一次代码迁移中,固件内的一条判断逻辑被写错,导致设备在生成种子时并未真正调用硬件随机数芯片,而是悄悄回退到软件伪随机方案。该方案的初始输入由芯片编号、计时器读数等公开或可预测的值构成。

结果,种子不再是不可预测的随机数,而变成了可按照固定模式逆向推算的结果。攻击者可以利用相同逻辑离线枚举大量可能的种子,计算出对应地址,再与区块链上公开的地址进行比对。一旦匹配,即等同于获得了私钥,可直接转币。

漏洞严重程度因设备型号而异。据 Coinkite 估计,受影响最严重的 Mk3 机型,有效随机性从预期的128位崩塌至约40位;Mk4、Mk5 和 Q 机型由于安全芯片额外混入了随机值,约为72位。无论哪种型号,都远低于安全所需强度,以现代算力均可暴力破解。

令人震惊的是,该漏洞自2021年3月起就存在于公开发布的固件代码中,跨越多个版本,静默存在超过五年,直到2026年7月30日被大规模利用。

Coldcard 被盗超亿美元,冷钱包也不再安全

不过,并非所有 Coldcard 用户都面临风险。Coinkite 表示,若在生成种子时额外添加了至少50次独立的私人掷骰随机数,或设置了足够强的 passphrase,风险将大幅降低;此外,该公司旗下的 Satscard、Opendime 和 Tapsigner 因使用不同代码库,不受此漏洞影响。

Coldcard 被盗超亿美元,冷钱包也不再安全

盗币过程与资金追踪:三波攻击后疑似第四波

据 Galaxy Research 追踪,攻击分三波展开。

第一波发生在7月30日,1195个地址被完全清空,约1082.65枚 BTC 被盗;

第二波在7月31日,涉及1478个地址;

第三波在8月1日,涉及1912个地址。

值得注意的是,第一波攻击比 Coldcard 官方发出预警早约30小时。这意味着许多用户在收到警报前资金已被转走。

目前疑似第四波攻击仍在进行,初步估计约449枚 BTC,损失金额仍在增加。

Coldcard 被盗超亿美元,冷钱包也不再安全

事件迅速蔓延至链上和市场层面。

首先是资金流向变化。2022年 FTX 崩盘后,投资者从交易所大量撤出加密货币,转向硬件钱包等自托管方案;而此次出现了比特币回流交易所的迹象。

CryptoQuant 研究主管 Julio Moreno 披露的数据显示,链上小于1 BTC 的小额转账数量已升至2022年11月以来最高水平,单日转账量约39600枚 BTC,仅比 FTX 申请破产几天后创下的纪录低约300枚。

Coldcard 被盗超亿美元,冷钱包也不再安全

比特币价格自7月31日以来也走弱,从约65000美元跌至约63000美元。

其次,关于被盗资金去向与追回出现了若干值得关注的细节。

Galaxy Research 追踪显示,几乎所有被盗比特币仍存放在攻击者控制的地址中,尚未进入交易所或混币服务,这意味着仍存有追回窗口。

但攻击手法有所升级:前两波资金被归集到少数地址,链上可追溯;第三波则使用了293条一对一转移链路,每个被盗钱包对应一个全新的、不共享归集点的地址,导致链上侦测难度加大。

在追回过程中,Galaxy 研究总监 Alex Thorn 透露,一名持有近30枚比特币的受害者,其中17枚被兑换为 ETH 并存入娱乐平台 Duel。受害者曾发邮件要求平台冻结资金,但在冻结实施前资金还是被转出。

Coldcard 被盗超亿美元,冷钱包也不再安全

Thorn 还表示,针对 Coldcard 的攻击仍在持续,更多小型攻击者和模仿者正在出现,目标瞄准剩余的 Coldcard 助记词。

第三,厂商方面已做出回应。Coinkite 表示,过去三天是公司历史上最艰难的时期之一,自上周五起团队持续联系客户并协助转移仍处安全状态的资金。官方已销毁使用漏洞固件生产的剩余库存并暂停发货,同时提醒用户:更新固件无法修复已生成的旧种子,受影响用户必须创建新钱包并转移资金。

不过,部分用户反映安装更新后设备卡在错误页面、无法启动或疑似变砖,主要涉及 Mk4 和 Q 机型。

Coldcard 被盗超亿美元,冷钱包也不再安全

自托管还值得信任吗?事件引发的行业反思

该漏洞严重冲击了市场对自托管的信任。

币安创始人赵长鹏(CZ)表示,在自托管模式下,即使开发者修复了漏洞,也无法修复已经生成的钱包;对于使用离线隔离设备的用户,开发者甚至无法直接联系并警告他们,在用户主动采取措施前,相关钱包可能持续暴露于风险中。他表达了对自托管的支持,但这也意味着安全责任落在用户自身。

彭博 ETF 分析师 Eric Balchunas 指出,Coldcard 团队仅约五名员工,对于如此重要的公司而言人手过低,并质疑用户是否愿意将毕生积蓄托付给只有五个人的公司。他认为更大型的机构在安全投入上可能具备优势,比特币 ETF 则提供了另一种选择。

此外,AI 工具的泛滥让此次事件的影响更加复杂。

有开发者声称使用 Claude Code 扫描 Coldcard 开源固件漏洞,约八分钟便定位到核心问题;另有社区用户称使用智谱 GLM 5.2 独立扫描也发现了该漏洞。

Coinkite 称,公司几周前也曾使用当时的顶尖 AI 模型审查代码,但并未发现漏洞,推测攻击者可能使用了 AI 审查旧版本开源固件。

为挽回行业声誉,Bitgo CEO Mike Belshe 于8月1日向一个公开比特币地址存入100枚 BTC,并邀请 Anthropic 的 Claude 模型尝试从该地址转走资金。

Strive 副总裁 Joe Burnett 表示,这可能是比特币历史上最糟糕的一周之一。许多人购买了公认的硬件钱包,离线生成助记词,并遵循既定的最佳实践,却仍因该漏洞遭受重大损失。在他看来,这将改变人们对自托管的信心。自托管不会消失,但对于希望直接控制大量比特币的人来说,标准应升级为多供应商多签。无法接受这种复杂性的用户,应转向机构级托管。

事实上,硬件钱包安全问题并非首次出现。但过去攻击大多需要物理接触设备或在供应链环节动手脚,门槛高且难以规模化;此次则完全通过软件远程完成,并可批量自动化。

机构托管也被认为可能导致比特币过度集中于大型公司,带来审查、扣押和没收风险。

从这个角度看,资金安全似乎缺乏标准答案。至于自托管的未来,正被越来越多的人重新审视。

事件关键数据与受影响机型

截至8月3日,Coldcard Sweep Watch 面板统计显示被盗比特币约1366枚,价值近9000万美元。Galaxy Research 追踪确认三波攻击分别涉及1195、1478和1912个地址,疑似第四波约449枚 BTC。漏洞自2021年3月存在至今,Mk3 机型有效随机性从128位降至约40位,Mk4、Mk5 和 Q 机型约72位。厂商表示 Satscard、Opendime 和 Tapsigner 不受此漏洞影响。

用户应对与后续观察指标

受影响用户需新建钱包并转移资金,单纯更新固件无法修复已生成的旧种子。生成种子时添加至少50次独立掷骰或设置强 passphrase 可显著降低风险。Coinkite 已销毁漏洞固件库存并暂停发货,但部分 Mk4 与 Q 机型用户反映更新后出现设备异常。当前几乎所有被盗资金仍停留在攻击者地址,尚未进入交易所或混币器,但攻击者已改用一对一分散转移提升追踪难度,且更多模仿者仍在持续扫描剩余助记词。市场层面需关注比特币回流交易所的持续性与价格波动。