Coldcard钱包开发人员周二呼吁用户紧急转移其比特币,并确认导致自托管钱包被盗高达1.14亿美元的漏洞仍然存在。
“请将此视为紧急事项。转移您的资金,”该公司写道,并补充说威胁是活跃的,同时请用户通知那些“不常在线”可能未看到警告的持有者。
正是这些钱包最为脆弱,因为修复必须手动进行。
“遵循针对您型号的指南,更新您的设备,生成一个新的助记词短语,并小心地转移您的资金。帮助传播信息,尤其是那些不常在线可能没有看到此更新的人。威胁仍然存在”,Coldcard公司 (@COLDCARDwallet) 于 2026年8月4日写道。
该警告并非预防性的。根据修订后的Galaxy Research数据,周一报告了第四波欺诈交易,该波交易持续了一整天,导致从709个地址中提取了约449枚BTC,将总损失从约8900万美元增至约1.14亿美元。
该漏洞自2021年起处于休眠状态,与固件在资金由单密钥控制且无需二次确认的情况下有关。
在用户采取必要行动之前持续存在的风险,限于特定的设备和固件版本。Mk3(Coldcard 2019年款)的用户如果钱包是在固件4.0.1或更高版本上设置的,现在就应该转移资金。固件版本低于5.6.0的Mk4、Mk5和Q用户,应更新固件、创建新钱包,然后转移其代币。
Coinkite公司表示,例外情况是那些在设备上使用了“掷骰子”功能的用户,即用户物理掷骰子至少50次并输入结果,然后钱包根据这些数字生成密钥,而不是自行生成。这些钱包从未接触过被破坏的代码,绝对安全。
助记词短语是控制钱包代币的主密钥,因此如果生成时的随机性或熵值过低,则可能被攻击者猜中并生成,从而在不接触设备的情况下清空钱包。
来自生产竞争性硬件钱包公司Ledger的网络安全专家文森特·布宗表示,此事件是一次实施失败的后果。
“最终,每个钱包都依赖于基于高质量熵生成的根密钥,”布宗在一封电子邮件中写道,并补充说,这种熵的生成“必须基于安全的硬件架构,该架构不能悄无声息地降级为不可靠的软件源。”
他表示,替代方案更糟,称运行在不受保护硬件上的软件钱包风险更高,并指出将资金转移到中心化交易所“不是所有权,而是借据”。
周二,比特币在美国的交易价格约为63,800美元,在钱包警告发布后几乎没有变化。
end-content







