Coldcard漏洞攻击1.14亿美元惨遭洗劫,官方急吁用户转移比特币

2026-08-05分类:比特币新闻资讯 阅读(


比特币冷钱包Coldcard 开发团队周二发出紧急警告,证实骇客洗劫行动仍在持续中。这场风暴目前已造成1.14 亿美元损失,官方强烈呼吁用户必须立刻转移存放在Coldcard 钱包内的比特币。

Coldcard 团队在社群平台发布紧急声明:「请务必视为紧急事件,立即转移您的资金。」

Coldcard 建议用户依照自己所使用的装置型号,更新至最新韧体、重新生成新的助记词,并将所有比特币转移至新建立的钱包。

Coldcard 也特别提醒社群协助扩散消息,尤其是那些长期未关注社群动态、可能尚未看到公告的用户,因为这类长期未操作的钱包,目前正是最容易遭到攻击的目标。

第4 波洗劫来袭,财损突破1 亿美元

这绝非空穴来风的预防性警告。研究机构Galaxy Research 周一指出,疑似侦测到第4 波攻击发生,骇客又从709 个地址转走约449 枚比特币,累计损失从8,900 万美元进一步扩大至约1.14 亿美元。

这波灾情的源头是自2021 年就潜伏在Coldcard 韧体的漏洞,若用户钱包仅由单一私钥控制,且未设定第二道授权机制(如多签防护),攻击者就可能藉由漏洞推算私钥并盗取资产。

Coldcard 表示,目前受影响范围仅限于特定型号的装置与韧体版本,除非用户主动采取防护措施,否则风险仍将持续存在。官方建议如下:

  • Coldcard Mk3(2019 年推出):若建立钱包时使用4.0.1 或更新版本韧体,应立即将资产转移。
  • Coldcard Mk4 、 Mk5 与Q:若韧体版本低于5.6.0(Q 为1.5.0Q),应先更新韧体,再重新建立新钱包,最后将比特币移转至新地址。

母公司Coinkite 指出了一个例外情况:若用户当初建置钱包时,采用了实体「掷骰子」(Dice option)功能,也就是掷骰至少50 次并输入结果,让钱包以此随机数字生成金钥,而非依赖系统内建程式,这类钱包因未曾接触受感染的程式码,目前绝对安全。

在密码学中,助记词等同于掌控钱包资产的最高权限主钥。若系统在生成过程中缺乏足够的随机性(Entropy,即资讯乱度),骇客就能轻易推导并还原出这把钥匙,连实体设备都不必碰触,就能从远端将钱包内的资产洗劫一空。

资安专家:单一厂商缺失,非自托管失败

针对这起事故,竞品冷钱包制造商Ledger 的资安专家Vincent Bouzon 认为,这纯粹是单一厂商的「技术实作缺失」,不应全盘否定自托管的核心价值。

他进一步强调,因为恐慌而放弃自托管、转投其他选项反而更危险。缺乏安全硬体保护的纯软体钱包(热钱包)风险极高;而将资金交由中心化交易所保管,实质上「并不代表你真正拥有这些资产,那充其量只是一张借据(IOU)。

Tags: