摘要:比特币持有者单日转移近4万枚小额BTC,创2022年以来新高。事件根源指向Coldcard硬件钱包固件漏洞,攻击者利用可预测种子短语窃取超1300枚BTC。用户正大规模迁移资产,凸显密钥生成环节的隐蔽风险。

币圈界报道:
比特币持币人掀起大规模小额资产迁移潮,规模达两年来峰值
上周五,全球比特币持有者通过单笔低于1 BTC的交易,共转移了39,600枚代币,创下自2022年11月以来的单日最高纪录。这一数据由CryptoQuant研究主管胡里奥·莫雷诺披露,并与持续数周的Coldcard硬件钱包自托管攻击事件直接关联。
历史级小金额转账背后的安全警报
该规模仅略低于2022年11月16日FTX崩盘后出现的39,900枚记录,被视为“比特币平民”主动应对系统性风险的明确信号。这是自交易所信任危机以来,首次出现如此广泛且集中化的低额度资金调拨行为。
漏洞根源:随机数生成机制被绕过
此次大规模资产外流起因于加拿大Coinkite公司生产的Coldcard硬件钱包在2021年引入的一个关键缺陷。尽管其固件本应禁用MicroPython内置的随机数源,转而依赖专用硬件生成器,但因支持代码库中的验证逻辑缺失,导致指令未在部分设备上生效。
这使得生成的种子短语并非真正随机,而是具备可预测性的序列。攻击者可在无物理接触、无需恶意软件或钓鱼手段的情况下,在普通计算机上穷举候选种子,并与公开链上地址匹配,实现精准盗取。
损失持续扩大:三波攻击致逾千地址遭劫
最初报告的594枚被盗BTC迅速被刷新。Galaxy Research追踪显示,7月31日第二波攻击使总损失升至1,082.65枚(涉及1,196个地址),第三波后增至1,158.66枚,覆盖2,673个地址。截至8月1日,累计被盗量已达约1,367枚(价值约8860万美元),波及4,585个地址。
Galaxy全公司研究主管亚历克斯·索恩指出,攻击仍在进行中,并紧急呼吁所有使用Coldcard Mk3及以上版本创建的钱包持有人立即迁移资产。
修补无效:旧种子无法恢复,必须重置
Coinkite已于7月31日发布紧急固件更新,覆盖Mk3至Q系列设备。然而,该更新无法修复已生成的有缺陷种子。受影响用户必须在新版固件环境下重新生成种子并转移资金——正是当前小额转账激增的根本动因。
密码短语成唯一有效防线
采用BIP-39额外密码短语保护的钱包在此次事件中普遍幸免。该机制改变了密钥派生路径,使攻击者即便掌握芯片数据也无法复现推导过程。安全专家强调,这是本次危机中最有效的实用防御手段。
Blockaid公司指出,2026年上半年多数加密资产损失源于密钥管理失误而非智能合约缺陷。其首席执行官伊多·本-纳坦认为,Coldcard事件正是典型例证:问题出现在用户无法审计的密钥生成阶段。
自托管模式再受争议:安全边界何在?
事件再次点燃关于“自持密钥是否更安全”的争论。Casa首席执行官尼克·诺伊曼反驳称,自托管仍拥有远超被盗数量十倍以上的安全持仓规模。彭博社分析师埃里克·巴尔丘纳斯则指出,现货比特币ETF提供了更稳定、合规的替代方案。
部分社区成员强调,此漏洞仅影响特定厂商产品,不应否定整个自托管体系。但也有分析预计,短期内将有更多谨慎投资者转向受监管托管平台和合规ETF产品。
未来警示:密钥生成环节亟需透明化
Coldcard事件是继2023年“Milk Sad”与2026年“Ill Bloom”之后,又一起发生在钱包创建阶段的重大漏洞。三起案例均暴露同一痛点:用户无法独立验证密钥生成过程的可靠性。
对持币者而言,真正的教训并非自托管失败,而是必须关注种子来源的熵值质量。无论设备多么离线安全,弱随机性生成的种子始终存在风险。当前的小额迁移浪潮,正是用户在攻击窗口尚存之际,主动规避潜在威胁的实际行动。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
