2026-08-01 21:28:22
icon loading...

Coinkite对Coldcard的70美元...承担全部责任

摘要
Coldcard钱包被窃取多少比特币?特定Coldcard硬件钱包的种子生成漏洞已被证实与超过1000枚比特币的失窃有关,此次事件造成的损失估计约为7000万美元。Galaxy Research追踪发现,在7月30日短短41分钟内,有1082.65枚比特币(价值约7020万美元)从1196个地址中被转移。根据安全工程师

Coldcard钱包被窃取多少比特币

特定Coldcard硬件钱包的种子生成漏洞已被证实与超过1000枚比特币的失窃有关,此次事件造成的损失估计约为7000万美元。Galaxy Research追踪发现,在7月30日短短41分钟内,有1082.65枚比特币(价值约7020万美元)从1196个地址中被转移。根据安全工程师最先识别的交易模式,受影响钱包在UTC时间01:10:20至01:51:26之间被彻底清空。集中的时间窗口和相似的转移模式表明,这些交易均由同一攻击者控制。然而,该研究机构警告称,这一估算可能并未涵盖所有受损钱包,因为恶意交易在链上与合法所有者授权的交易难以区分。

Galaxy Research表示:“该漏洞的性质意味着,未来任何由Coldcard生成的地址都可能遭受攻击,且这些攻击不必符合当前模式。”这意味着,如果更多用户发现未经授权的转账,或未能将资金从存在漏洞的钱包中移出,最终的损失数字可能进一步上升。

哪些Coldcard设备和固件受到影响?

Coinkite最初警告称,在Coldcard Mk3上使用固件版本4.0.1(2021年3月发布)或任何后续受影响版本生成钱包种子的用户面临风险。随后,该硬件钱包制造商将警告范围扩大至Mk4、Mk5及Coldcard Q型号的某些固件版本。问题出在种子短语的生成环节——种子短语是控制比特币钱包访问权限的私密恢复信息。仅更新固件无法保护已被泄露的种子所对应的资金,因为原始私钥并未改变。

Coinkite已为受影响型号发布了紧急固件更新,并指示用户在安装修正后的软件后创建新种子。资金应转移至新种子生成的地址,而非重新关联旧钱包配置的地址。Coldcard用户应先通过小额交易测试新钱包,确认新钱包能正常收发资金后,再转移剩余余额。Coinkite建议在迁移完成前保留旧备份。

投资者须知

硬件钱包只有在种子生成、固件和备份流程均保持安全时才能保护资产。受影响Coldcard版本的用户可能需要更换种子本身,而不仅仅是安装更新。

Coinkite如何应对固件故障?

Coinkite首席执行官Rodolfo Novak上周五致歉,表示公司对“固件漏洞承担全部责任”。他承认,公司内部审查流程未能在受影响固件发布给客户之前识别出该漏洞。这一表态将关注点引向硬件钱包制造商的测试标准。与中心化交易所不同,自托管产品将资产控制权直接交给用户,但用户仍依赖制造商生产安全的固件和可靠的随机种子生成。该流程中的缺陷可能破坏硬件钱包提供的核心保护。即使物理设备仍在用户手中、种子短语从未泄露,攻击者仍可能通过生成方法中的可预测弱点重建钱包凭证。

Novak暗示,人工智能可能帮助发现了该漏洞,并将此事件描述为“新AI范式下令人清醒的现实”。如今,公开可用的源代码可以被安全研究人员和攻击者通过自动化工具更快地审查,这些工具能够发现以前需要大量人工分析才能找到的弱点。

此次攻击对硬件钱包安全意味着什么?

该事件表明,自托管消除了交易所的对手方风险,但并未消除技术风险。硬件钱包用户仍面临固件缺陷、供应链攻击、不安全的备份以及在生成或存储恢复短语时出错的风险。此次攻击还带来了一个棘手的识别问题。

比特币交易无法显示资金是自愿转移还是使用泄露的私钥被盗。调查人员可以根据时间戳和花费行为对转账进行归类,但通过不同方式被清空的钱包可能不会出现在同一集群中。因此,在受影响固件上生成种子的用户,即使余额未发生变动,也应视这些凭证为潜在暴露。延迟迁移可能导致资金在未来遭受不遵循已识别交易模式的攻击。

对Coinkite而言,经济和声誉损失将超出紧急更新的范畴。客户将期待公司详细解释缺陷所在、受影响的固件范围,以及为防止事件重演而引入的测试变更。该公司还可能面临压力,需要解释是否计划赔偿比特币被盗的用户。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部