摘要:2021年植入的Coldcard固件缺陷至今仍在被利用,导致超1800枚比特币被盗。Coinkite警告用户必须生成新种子并转移资金,仅更新固件无法修复历史弱种子。

币圈界报道:
冷卡钱包漏洞余波未平:2021年代码缺陷致百万美元级损失
自2021年3月起埋藏于Coldcard固件中的随机数生成缺陷,已演变为持续活跃的安全威胁。尽管相关补丁已在后续版本中发布,但其影响范围仍覆盖大量历史生成的私钥,致使攻击者在2026年持续窃取比特币资产。
核心漏洞根源:随机源回退引发种子可预测性
该问题源于2021年3月1日的一次代码变更,使设备在特定固件版本中切换至确定性的Yasmarang随机数生成器,而非使用STM32芯片内置的真随机数模块。这一设计缺陷使得在受影响版本上生成的助记词具备可预测性,进而导致私钥暴露。
受影响设备与固件版本明确界定
根据2026年7月30日发布的通告,Mk2与Mk3型号在固件v4.0.1至v4.1.9期间生成的种子存在风险;而Mk4、Mk5及Q系列设备在各自修复版本上线前创建的种子同样处于危险之中。若种子是在非受控固件环境下生成,或为导入外部来源,则不在此次影响范围内。
攻击行为为何持续且规模惊人
由于修复后的固件仅能防止未来生成弱种子,无法逆转已有风险,攻击者得以批量重构已泄露的私钥。2026年7月30日首次攻击在41分钟内侵入1196个地址,盗走1083枚比特币。随后三次协同攻击共涉及4585个地址,累计失窃1367枚。据未经证实的数据,截至8月4日,总损失可能逼近1816枚比特币(约1.14亿美元),影响超过5200个钱包。
市场反应与持有者行为剧变
数据显示,8月1日小额转账至交易所的数量激增至7300枚比特币,反映出用户对安全的普遍担忧。尽管价格波动有限——8月4日比特币报价约为63888美元,日涨幅1.86%——但市场情绪显著恶化,恐慌与贪婪指数跌至25,进入“极度恐惧”区间。
应对策略:生成新种子是唯一有效防护
Coinkite强调,用户必须在已修复固件上重新生成种子,并将资金从旧钱包中完全转移。即使设备已升级,原有种子仍不可信。同时,公司已暂停发货并销毁库存,以杜绝新设备流入风险,但无法解决已流通的弱种子问题。
后续进展待官方报告披露
截至8月4日,Coinkite尚未公布完整的技术复盘报告,最终损失统计与攻击时间线仍有待确认。因此,当前数据仅为初步评估,真实影响可能随调查深入而调整。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
