币圈界报道:

Coldcard漏洞引发持续性资产收割,市场反应出乎意料

在首次大规模攻击发生五天后,原本被视为孤立事件的Coldcard安全危机已演变为一场系统性、低速但持续的资金提取过程。区块链追踪数据显示,截至周一,总损失已接近1.14亿美元。值得注意的是,尽管巨额资金外流,比特币并未出现预期中的价格暴跌,反而在周二亚洲时段重返63,000美元关口,并于夜间触及64,100美元上方,单日涨幅约2%。

核心风险源于设备生成瞬间的随机性失效

此次问题并非由网络钓鱼、恶意软件或物理入侵引发,而是发生在每个钱包创建的初始阶段。Coldcard固件在生成恢复种子时依赖一个随机数生成函数,该函数在代码中存在两个实现版本:专为STM32芯片设计的硬件随机数模块,以及从MicroPython继承的软件备用方案。

由于构建系统中的预处理守卫仅检查宏是否定义,却未验证其实际值,导致编译过程在无警告情况下默认启用软件路径。这使得生成的种子虽符合格式要求并通过常规测试,实则缺乏足够熵值,具备可被逆向推导的潜在特征。

Block团队追溯发现,这一变更最早出现在2021年3月1日的提交记录中,并随固件4.0.0版本发布。这意味着部分设备自发布以来超过五年内始终处于可预测状态,攻击者只需掌握设备唯一标识、计时器状态及历史调用信息,即可在离线环境下重建种子输出流。

四轮扫荡叠加,总损失逼近1.16亿美元

数据因统计口径不同而波动,但趋势清晰可见。首波攻击由Coinkite与Chainalysis披露,约594枚比特币(约3800万美元)在25分钟内从约500个地址被盗。第二波由Galaxy Research识别,1,196个地址共损失约1,082.65枚比特币(价值约7020万美元),耗时41分钟。

第三波发生在周末,三轮合计造成约1,367枚比特币(近8900万美元)损失,涉及约4,585个地址。每轮平均损失逐次下降,表明攻击者优先清空大额账户,随后转向小额钱包。第四波贯穿周一,据更新数据,709个地址被窃取约449枚比特币,目前尚待Galaxy确认是否同源。

综合来看,当前可追踪损失位于1.14亿至1.16亿美元区间,全部源自本应提供最高安全级别的冷存储设备。

受影响设备范围扩大,固件更新无法补救旧密钥

Coinkite最初宣称Mk4、Mk5和Q系列不受影响,但后续修正公告指出,包括这些型号在内的所有搭载固件4.0.1至4.1.9的Mk3设备均受此漏洞影响,且此前在新设备上生成的种子也存在风险。

重要提醒:升级固件无法修复已生成的弱种子。因为熵一旦缺失,便无法通过后期补丁弥补。正确应对流程为:立即更新设备,使用新固件生成全新种子,完成钱包验证后,再将资金转移至新地址。

Trezor与Ledger等厂商已确认自身产品未受波及,进一步凸显本次漏洞具有特定于Coldcard架构的特性。

AI工具或成漏洞发现关键,攻防平衡被打破

Coinkite公开表示,极有可能是攻击者利用了人工智能分析工具对开源固件进行扫描,才精准定位到该隐蔽缺陷。公司坦言,其自身几周前也曾使用顶尖模型检测代码,但未能识别出此类问题。

这一判断揭示了一个深层趋势:攻击者与防御方正使用相同的技术工具,而此次漏洞暴露了前者在利用效率上的优势。此外,调查发现攻击者使用知名区块链服务商的付费账户执行批量查询,相关行为已被移交给执法部门。

比特币为何逆势走强?市场逻辑远超单一事件

尽管大量资金流出,但市场并未恐慌,原因在于这些资产并未真正退出流通。相反,它们仍留在链上,等待清洗或重新分配。期权市场亦未现压力,30天隐含波动率连续多日稳定在37%左右,Deribit上最活跃合约集中在68,000美元与70,000美元行权价的看涨期权。

现货层面呈现异常分化:以太坊基金小幅流入,而比特币基金则出现净流出——这种由BTC主导的市场罕见格局,暗示投资者正在重新评估资产配置权重。

更值得关注的是,策略公司周一披露,在7月27日至8月2日期间,以约1.05亿美元出售了1,638枚比特币,平均售价63,957美元,低于其75,419美元的成本基础。这笔交易用于支付优先股股息与股票回购,而非增持比特币。目前该公司持仓降至842,138枚,已连续五周未购入。

相较之下,一次钱包漏洞带来的冲击,远不如一家财务机构主动减持所传递的信号强烈。

三大核心教训:验证、分散、认知重构

对于持有者而言,此次事件带来三个关键启示。

首先,必须在创建阶段就实施可验证的种子生成流程,而非依赖事后审计。类似2023年Milk Sad PRNG事件的教训表明,最脆弱的环节往往正是用户无法自主验证的那一刻。

其次,过度依赖单一供应商构成重大系统性风险。首波攻击中,约500名用户因共享同一供应链而集体失效,印证了集中化带来的连锁效应。

最后,需理性看待“损失金额”本身。TRM Labs数据显示,2026年上半年共发生207起独立安全事件,创历史新高,但总损失仅9.72亿美元,不足2025年上半年23亿美元的一半。当前事件之所以严重,不在于规模,而在于其破坏力集中在信任最深的环节。

未来焦点:支撑位与监管动向双重博弈

短期技术关注点为63,000美元,该水平已在三天内两度失守并收复。若第三次跌破,则62,500美元支撑将面临严峻考验。

除价格走势外,两大变量将决定事件后续影响:一是消费者保护机构或金融监管机构是否会介入,进而明确硬件钱包的法律属性;二是Galaxy Research能否确认第四波攻击是否由同一操作者发起,抑或只是模仿者根据公开研究效仿作案。