Coldcard硬件加密货币钱包中的漏洞暴露了此类设备独立测试的不足。Kraken安全总监尼克·佩尔科科指出了这一点。
https://t.co/cIjpnVnMDM
— Nick Percoco (@c7five) 2026年8月2日
据他称,审计人员可以检查设备中是否包含经过认证的随机数生成器,但无法确认工作固件确实在使用该生成器。
"用户被要求信任制造商对系统最关键功能的实现,而缺乏对经批准的熵路径确实得到执行的独立验证,"佩尔科科表示。
为何审计未能发现问题
7月30日,Coldcard制造商Coinkite发布关于种子短语生成问题的警告。该警告大约在首次大规模资金流出30小时后发布。
根据Coinkite的说法,该错误出现在2021年3月,是在改变种子创建过程并集成新的加密库之后。在创建钱包时,没有使用预期的硬件真随机数生成器(TRNG),而是使用了较弱的MicroPython伪随机数生成器。
PRNG生成的序列看似随机,但在特定条件下可以预测。Coinkite承认,Coldcard中的大部分随机性来自于PRNG,而公司并不知道在该代码段中实际使用了它。
根据Block工程师的技术分析,Coldcard的生产配置将MICROPY_HW_ENABLE_RNG设为零,而libngu库检查的是宏的存在,而非其活动状态。因此,编译版本使用了MicroPython的备用Yasmarang生成器。
对于4.x版本的Mk2和Mk3,这意味着ngu.random中缺乏密码学熵。对于Mk4、Q和Mk5,情况有所不同:启动时添加了安全元件的熵,但最终只保留了四个字节,从而限制了搜索空间。
佩尔科科指出,仅检查设备中是否存在TRNG并不能保证安全。他表示,行业需要对完整路径进行审计:从随机性来源到实际创建种子短语的固件。
哪些设备受到影响
在更新的警告中,Coinkite指出,受威胁的是那些由受影响固件版本生成的种子短语控制的资金,且这些种子在创建时没有通过掷骰子添加额外熵,也没有使用符合BIP-39标准的强密码短语。
该问题影响到运行固件版本4.0.1至4.1.9(含)的Mk2和Mk3。它还涉及在Mk4和Mk5上、在标准版本5.6.0或Edge 6.6.0X之前创建的种子短语,以及在Q上、在标准版本1.5.0Q或Edge 6.6.0QX之前创建的种子短语。
对于Mk2和Mk3,风险更高:据Coinkite称,此类种子可能只有约40位的熵。对于Mk4、Mk5和Q,公司估计熵约为72位,而非预期的128位。
更新固件并不能修复已创建的种子短语。Coinkite建议受影响的用户更新设备,创建新的种子短语,检查备份,发送测试交易,然后才转移剩余资金。
TAPSIGNER、OPENDIME和SATSCARD不受影响,因为它们使用不同的代码库。
损失超过9000万美元
8月3日,Galaxy Research负责人亚历克斯·索恩报告了疑似针对类似易受攻击的Coldcard钱包地址的第四波攻击。初步评估涉及218笔交易、462个可能的受害者地址和约388.9$BTC。
🚨 疑似第四波有组织的Coldcard攻击正在发生
— Alex Thorn (@intangiblecoins) 2026年8月3日
内存池中仍有等待确认的类似交易,之前确认的交易启用了RBF选项,请检查您的资金,您或许可以通过RBF方式摆脱困境
识别出的模式:
区块...
随后,索恩更新了评估:据他称,此波攻击影响到709个潜在的受害者地址,导致约448.7$BTC被转移。他还指出了内存池中类似的未确认交易。
索恩指出,这种活动模式符合易受攻击的Coldcard UTXO结构,且以类似转账频率增加为特征。他称这些地址为Coldcard的"可能性较高"的受害者,但并未声称归属已得到最终证明。
此前,Galaxy Research识别出1196个地址,这些地址在7月30日的41分钟内被转出了1082.65$BTC。这波攻击发生在Coinkite首次发布警告前约30小时。
我们根据Block工程师识别并由@clay_garrett分享的模式,绘制了Coldcard漏洞的资金流向图
— Galaxy Research (@glxyresearch) 2026年7月31日
在7月30日世界标准时间01:10:20至01:51:26的41分钟窗口内,1196个地址被完全清空,共计1082.65$BTC(约合7020万美元),区块... pic.twitter.com/q785paZvMQ
另外,专家们还记录了更早的一次大规模转出,涉及594.48$BTC,耗时约25-30分钟。当时尚无公开证据将其与Coldcard联系起来,研究人员将低熵的说法描述为一种假设。
截至撰写本文时,据当前估计,总损失已超过9000万美元。
Coinkite暂停发货
8月2日,在确认漏洞后,Coldcard暂停了设备发货。该公司销毁了仓库中所有剩余安装有受影响固件的设备。
🚨 更新:一旦确认漏洞,我们立即暂停了Coldcard的发货。我们仓库中所有安装了受影响固件的剩余设备均已销毁。
— COLDCARD (@COLDCARDwallet) 2026年8月2日
部分订单已经发出。我们已通过电子邮件直接联系了这些客户,向他们发送了安全公告和...
Coinkite请求用户不要丢弃旧设备。公司代表表示,如果资金有可能被追回,这些设备可能会派上用场。
根据声明,律师将协助不同司法管辖区的执法部门,以确定攻击责任人。在警告中,Coinkite特别请求用户在迁移资金时不要操之过急。公司指出,仓促转移资金可能比漏洞本身带来更直接的风险。
事件引发标准问题讨论
佩尔科科表示,硬件加密货币钱包缺乏一种系统性的验证流程,以确认工作固件中确实使用了经过验证的熵源。
他将此情况与其他安全领域进行了比较。在支付行业,PIN码输入设备未经独立实验室测试不得投入使用,而面向美国政府机构的加密模块必须经过熵源验证。
佩尔科科提到了NIST SP 800-90B和BSI AIS-31标准。前者描述了用于密码保护的物理随机源的设计、测试和验证要求,后者被德国联邦信息安全局使用。
他表示,硬件钱包拥有安全元件认证、Common Criteria、CSPN以及制造商付费的审计。然而,它们并不总是验证从随机源到工作固件中代码执行的完整路径。
值得一提的是,今年7月,Ledger Donjon的研究员巴普蒂斯特·布瓦洛披露了Tangem硬件钱包中的一个漏洞。通过激光故障注入攻击,可以重置卡片密码并获得对其存储资产的控制权。
冷钱包:将访问权限降至零下





