比特币提现仍在继续:Coldcard冷钱包8年存储终成空

cryptonews.ru发布于2026-08-02更新于2026-08-02

文章摘要

硬件钱包Coldcard遭黑客攻击,导致大量资金从易受攻击设备中被持续转出。据Galaxy Research数据,截至2026年8月2日,已有4585个地址被盗,损失总额达1367.05 BTC(约合8860万美元),远超7月30日最初报告的594.5 BTC。大部分被盗资金仍停留在攻击者地址。 问题根源并非固件,而是设备生成的种子短语存在漏洞。2021年3月起,因程序员错误集成libNgU库,设备从使用STM32硬件随机数生成器转为使用软件生成器Yasmarang,该生成器由公开可获取的芯片序列号和计时器状态初始化,导致生成的种子短语可在离线状态下被暴力破解。即使固件后续已更新,只要用户未将资金转移至基于新种子短语生成的新地址,旧钱包就始终处于风险中。 受影响的设备包括特定固件版本的Mk2/Mk3、Mk4/Mk5及Q系列。仅当种子短语是通过至少50次独立掷骰子或强唯一性BIP-39密码短语创建时方可幸免。官方建议受影响用户立即在已修复的固件上生成新种子短语并转移资产。 报道提及一位39岁投资者的案例,他因该漏洞损失了2 BTC(约13万美元)。他多年来通过体力劳动积攒比特币,将其视为在制裁和高通胀国家中的财务保障与提前退休的途径。此次事件使他的长期持有策略和“冷存储”信心遭受重击,他因此决定彻底退出加密货币领域。 从历史数据看,随机数生成器缺陷并非首例,类似问题曾导致巨额损失。此次事件警示,即使离线存储也未必绝对安全,其安全性高度依赖于底层硬件和算法的可靠性。

硬件钱包Coldcard遭入侵——目前正观察到新一轮资金从易受攻击设备中流出。根据Galaxy Research的数据,被盗总额已达到1,367.05 $BTC(约合8860万美元),涉及4,585个地址——这显著高于最初于2026年7月30日曝出的594.5 $BTC。大部分被盗资金目前仍滞留在攻击者的地址上未被动用。Galaxy Research于2026年8月2日确认,对脆弱地址的掏空仍在继续。

问题不在固件,而在已生成的助记词

问题不在于设备工作不正常——Coinkite公司早已更新了固件。问题在于,由于程序员错误,自2021年3月以来生成的助记词变得易于被暴力破解,而固件更新本身并不会更改助记词。在用户将资金转移到使用新助记词生成的新地址之前,旧钱包仍然脆弱——无论他安装了多少个版本的固件。这正是为什么即使那些早已更新设备的人,其比特币也仍在被不断提走。

原因在于,在集成libNgU库后,设备停止使用STM32硬件随机数生成器,转而采用软件生成器Yasmarang,该生成器使用公开可访问的数据进行初始化——即芯片序列号和计时器状态。这使得助记词可以在离线状态下,无需物理接触设备即可通过暴力枚举破解。

Coinkite的开发者明确了哪些助记词面临风险:

  • 运行固件版本4.0.1–4.1.9(以及至5.0.3)的Mk2/Mk3

  • 固件版本低于5.6.0的Mk4/Mk5(Edge版——低于6.6.0X)

  • 固件版本低于1.5.0Q的Q版(Edge版——低于6.6.0QX)

例外情况是使用不少于50次独立掷骰或强唯一性BIP-39密码短语创建的助记词。所有拥有上述其他设备的用户都需要在已修复的固件(Mk2/Mk3为4.2.0及以上,Mk4/Mk5为5.6.0及以上,Q版为1.5.0Q及以上)上生成新的助记词,并将所有资产转移到该新助记词下——只要未完成此操作,无论安装的固件版本如何,资金都仍处于风险之中。

八年的辛勤劳动——几分钟内损失殆尽

一位39岁投资者的经历严酷地提醒我们,即使是最保守的加密货币存储策略也可能存在漏洞。这名男子因Coldcard被黑客入侵,在短短几分钟内失去了2 $BTC(约13万美元)。这些代币是他过去八年里通过辛苦的体力劳动赚钱购买的,即使在市场最深度的崩盘时期也成功持有着。

这一悲剧的讽刺之处在于,受害者行事极为谨慎。他没有将资金冒险投入热门的MEME币,也不信任中心化交易所来保管积蓄。对他来说,比特币不是投机工具,而是救命稻草。他生活在一个受严厉国际制裁、当地货币遭遇毁灭性恶性通货膨胀的国家。他购买加密货币是为了保护自己免受无节制的货币发行冲击,为家庭提供金融崩溃的屏障,并计划在50岁时退休。

将资产转移到冷钱包后,他深信自己多年的劳动成果已万无一失。然而,Coldcard中的漏洞抹去了一切:资金瞬间被盗后,该男子坦言自己彻底崩溃,将永远退出加密货币领域,因为他提前退休的梦想已然破灭。

这一事件尤为引人注目的是,漏洞的受害者并非鲁莽的投机者,而恰恰是长期持有者,他们的“买入并存入冷钱包”策略一直以来被视为谨慎行事的典范。现在,加密货币社区希望设备生产商能够找到办法追回资金并返还给用户,以多少缓和这一真正令人悲痛的局面。

AI观点

从历史数据分析的角度看,Coldcard事件并非首例因随机数生成器缺陷而破坏对“冷”存储信任的案例。类似情况曾在2011至2015年间出现过,当时浏览器库BitcoinJS生成的私钥随机性不足;平台DefiLlama后来估计,因私钥泄露造成的十年累计损失高达170亿美元。

从技术层面看,一个在情感故事背后容易被忽视的细节是:将硬件的STM32生成器替换为软件的Yasmarang生成器,恰恰在用户最意想不到会出现漏洞的地方降低了熵值——即在那个“封闭”的、无网络连接的设备内部。这一细节质疑了那种普遍观念,即离线存储自动等同于密码学上的安全性。

end-content

热门币种推荐

相关问答

Q根据文章,Coldcard硬件钱包被盗的主要原因是什么?

A主要原因不是固件问题,而是在特定时间段内生成的助记词(seed-phrase)存在安全缺陷。这是由于编程错误导致钱包在生成助记词时,使用了软件伪随机数生成器Yasmarang,并使用了公开可获取的数据(如芯片序列号和计时器状态)进行初始化,使得助记词在离线状态下可被暴力破解。固件更新不会改变已生成的助记词。

Q哪些特定型号和固件版本的Coldcard钱包受到此次安全漏洞的影响?

A具体受影响的情况如下: - Mk2/Mk3系列:固件版本4.0.1–4.1.9,以及直到5.0.3版本。 - Mk4/Mk5系列:固件版本低于5.6.0(Edge型号低于6.6.0X)。 - Q系列:固件版本低于1.5.0Q(Edge型号低于6.6.0QX)。 需要注意的是,只有那些在漏洞时间段内(从2021年3月起)创建的助记词才受影响,通过不少于50次独立掷骰子或使用了强大的、唯一的BIP-39密码短语创建的助记词是安全的。

Q文章中描述的那位39岁投资者损失比特币的具体情况是怎样的?

A这位39岁的投资者损失了2个比特币(当时价值约13万美元)。这些比特币是他过去八年间通过辛勤的体力劳动积攒购买的,并一直持有,即使在最严重的市场崩盘中也未出售。他非常谨慎,没有投资投机性代币,也未将资产存放在中心化交易所。他将比特币视为对抗本国恶性通货膨胀、保障家庭财务和实现50岁提前退休的途径。被盗后,他表示梦想破灭,将彻底退出加密货币领域。

Q文章提到此次Coldcard漏洞事件与2011-2015年的事件有何相似之处?

A根据文章“意见”部分的AI观点,两者相似之处在于根本原因都涉及随机数生成的弱点。历史上(2011-2015年),比特币JS库因生成随机性不足的私钥而导致安全问题,据DefiLlama估计,十年间由此造成的损失高达170亿美元。此次Coldcard事件同样是由于随机数生成器(从硬件STM32换为软件Yasmarang)的缺陷,导致了密钥/助记词的可预测性。这表明,即使是离线的“冷”存储,其安全性也可能在最基本的随机数生成环节出现问题。

Q对于拥有受影响Coldcard设备的用户,文章建议他们应该采取什么措施来保护资产安全?

A文章建议用户必须采取以下措施: 1. 在已修复的固件版本上生成一个全新的助记词。具体固件版本要求:Mk2/Mk3需为4.2.0或更高;Mk4/Mk5需为5.6.0或更高;Q系列需为1.5.0Q或更高。 2. 将所有资产转移到使用这个新助记词生成的新地址中。 文章明确指出,只要用户没有完成上述转移操作,无论其设备固件更新到多新的版本,其资产仍然面临被盗的风险。

你可能也喜欢

交易

现货

热门文章

加密市场宏观研报:《GENIUS Act》法案取得重大进展,BTC突破历史新高,后市全新展望

2025年5月22日,比特币价格正式突破11万美元大关,创下历史新高。在政策面、宏观经济、资金面与投资者结构共同作用下,一场结构性牛市浪潮正在展开。而此轮上涨背后的核心驱动,是美国《GENIUS稳定币法案》的实质性进展以及多项利好的叠加。本文将从政策端突破、宏观环境转向、链上与ETF资金结构、交易行为演化,以及重点受益赛道五大维度,全面解析此轮BTC再创新高的深层逻辑,并前瞻下半年市场的潜在趋势。

1.8k人学过发布于 2025.05.22更新于 2025.05.22

加密市场宏观研报:《GENIUS Act》法案取得重大进展,BTC突破历史新高,后市全新展望

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对BTC(BTC)币价的意见。

活动图片