币圈界报道:

Coinkite固件缺陷致冷卡钱包大规模资金外泄

根据Galaxy Research最新数据,针对Coldcard硬件钱包的网络攻击造成的经济损失已超过1.15亿美元,且攻击行为仍在持续扩散。研究主管Alex Thorn在社交平台X上指出,随着更多受害地址被确认,此次事件呈现出系统性、链上扫荡式特征,表明攻击并非偶发,而是一场有组织的长期行动。

攻击源头锁定:固件级漏洞暴露核心风险

根本成因被归结为Coinkite设备中存在未公开的固件缺陷。该漏洞允许攻击者在不接触用户设备、无需用户交互的前提下,逆向推导出由受感染设备生成的助记词,进而复现私钥并完成资金转移。

损失规模动态攀升,追回可能性存续

初步统计显示,已有约7,300个地址遭受损失,初始估算金额达1亿美元(约合1,596枚BTC)。截至最新更新,总损失已突破1.15亿美元,部分分析机构推测实际总额可能接近1.3亿美元,但尚待最终验证。值得注意的是,约九成被盗资金尚未转移,处于可追踪状态,为后续追缴提供了现实路径。

受影响范围广泛,全系列设备均涉险

Coinkite官方确认,Coldcard Mk3、Mk4、Mk5型号以及Coldcard Q产品均受此漏洞影响。此外,所有在问题固件版本下生成的助记词均存在被破解风险。目前,厂商已发布紧急补丁,并销毁全部库存中受影响的硬件,确保新出厂设备不再搭载缺陷代码。

行业反思:离线存储亦非绝对安全

此次事件暴露出一个关键隐患:即便采用完全离线的自我保管模式,若底层固件存在设计缺陷,整个安全体系仍可能被攻破。分析师普遍认为,这或将推动市场向多重签名钱包或人工熵源生成(如掷骰子)等更抗攻击方案迁移。同时,未来所有硬件钱包制造商或将面临更严格的固件审计机制与透明度要求。