ZachXBT拒绝追踪损失达8800万美元的Coldcard黑客攻击案

cryptonews.ru发布于2026-08-03更新于2026-08-03

文章摘要

知名区块链调查员ZachXBT表示,目前不打算调查涉及Coldcard硬件钱包的漏洞事件,总损失已增至约8860万美元。他称其工作重心在重视其贡献的生态,而比特币"最大化主义者"并非其赞助者,因此协助义务较少。 此次漏洞源于加拿大制造商Coinkite的Coldcard Mk3固件缺陷(版本4.0.1至4.1.9),导致部分钱包的助记词熵由软件生成而非专用芯片,使其可被推测。首次攻击发生在7月30日,约594枚BTC(当时约3800万美元)在半小时内从近500个闲置地址被窃。尽管Coinkite在两天内发布修复固件,攻击仍持续发生。至8月2日,Galaxy Research统计显示,三波攻击共从4585个地址窃取1367枚BTC。 攻击的迅速与精准引发了对自动化工具(或涉及AI)的猜测。事件还暴露出Coinkite在客户数据管理上的争议——公司曾声称90天后删除客户数据并提供匿名购买选项,但此次却向可追溯到2019年的客户邮箱发送漏洞警告,并承认无限期保留邮箱地址,这引发了独立批评。 此事动摇了用户对自托管加密货币的信心,可能促使部分投资者转向交易所基金。此外,区块链上甚至出现了直接向黑客发出的公开洗钱提议,使事件演变成一场公开闹剧。 随着ZachXBT等主要调查者退出,追踪被盗资金的责任更多地落到了Galaxy Research等机构身上。据悉,该熵错误可追溯至2021年3月的固件版本,这意味着过去四年多在此版本下生成的助记词若未通过更新固件更换,可能仍然脆弱。

这位多产的区块链研究员以揭露多起加密货币领域最大盗窃案背后的黑客身份而闻名,他在X平台上写道,目前不计划追踪或调查Coldcard事件。他指出,自己主要专注于那些重视其工作的生态系统,并补充说,比特币"最大化主义"阵营的支持者并非其调查的赞助者或支持者,因此他协助的义务较小。

图片来源:X

此声明发表之际,Coldcard遭黑客攻击事件已进入第五天,总损失金额仍在持续上升。此前,ZachXBT曾以公益形式处理过多个重大案件,而他的帖子指出了比特币社区对其表现出的善意与在出事时期望他付出的努力之间存在显著差距。

Coldcard黑客攻击事件当前进展

漏洞原因在于加拿大制造商Coinkite的硬件钱包固件存在缺陷。该错误影响了固件版本为4.0.1至4.1.9的Coldcard Mk3设备,导致部分钱包的助记词熵是通过软件随机数生成器而非设备专用芯片产生的——这一缺陷使得部分助记词可被猜测。

第一波攻击发生在7月30日,当时大约594枚$BTC(当时价值约3800万美元)在不到30分钟内从近500个非活动地址中被转出。Coinkite在两天内发布了修复后的固件,但损失持续扩大。截至8月2日,Galaxy Research估计,经过三波独立的攻击,共有4,585个地址被盗,总计损失1,367枚$BTC,价值8,860万美元。

盗窃的速度和精确度引发了猜测,认为黑客可能使用了自动化工具(或许借助人工智能)在每次攻击后的几分钟内识别并清空易受攻击的地址。尽管与本案相关的被盗资金向交易所的流入量急剧增加,且长期不活跃的旧$BTC重新开始流动,盗窃规模仍在持续扩大。

数据存储问题加剧负面反应

Coinkite对事件后果的处理方式引发了另一场争议。该公司向其商店和邮件列表数据库中找到的所有客户邮箱地址(有些可追溯到2019年)发送了电子邮件,警告他们注意该漏洞。

这与公司首席执行官罗多尔福·诺瓦克此前的声明相矛盾,他曾表示Coinkite会在客户购买后90天删除其数据,并提供匿名购买选项。后来,Coinkite承认将购买时提供的邮箱地址无限期存储,并确认没有删除这些数据的政策——这一承认引发了与黑客攻击本身无关的另一波批评。

诺瓦克为公司整体安全水平进行了辩护,指出竞争对手经常面临数据泄露,而Coinkite对此问题极为重视。然而,此次事件已经开始削弱人们对加密货币自托管方式的信任,并可能促使更谨慎的投资者回归交易所交易基金,而非自行管理私钥。

该事件已演变成一场超越盗窃本身的链上闹剧。直接针对黑客的、嚣张的比特币洗钱提议被发布在比特币区块链上,使该案成为一场在社交媒体和区块链数据中实时展开的公开表演。

随着像ZachXBT这样的重量级人物袖手旁观,追踪被盗的1,367枚$BTC的重担更多地落在了像Galaxy Research这样的公司身上,该公司会随着黑客钱包活动的演变发布更新。有报道称,影响Coldcard Mk3设备的熵错误可追溯到2021年3月的固件版本,这意味着在过去超过四年里,在该版本中生成的任何钱包助记词,在用户更换为基于修复固件的新助记词之前,都可能仍然脆弱。

end-content

相关问答

Q为什么ZachXBT表示他目前不打算调查Coldcard钱包被黑事件?

AZachXBT表示,他目前主要专注于那些重视他工作的生态系统,并指出那些支持比特币“最大化主义”方法的人并不是他调查的赞助者或支持者,因此他较少有义务提供帮助。

QColdcard钱包漏洞的具体技术原因是什么?影响了哪些设备?

A漏洞源于加拿大制造商Coinkite硬件钱包固件的缺陷。该错误影响了Coldcard Mk3设备,固件版本在4.0.1到4.1.9之间,导致某些钱包使用软件随机数生成器而非设备的专用芯片来生成种子熵,这使得某些种子可被猜测。

Q截至8月2日,Coldcard黑客攻击造成的总损失估计是多少?

A截至8月2日,据Galaxy Research估计,在三波独立的攻击中,总共从4,585个地址被盗了1,367枚BTC,价值约8,860万美元。

QCoinkite公司在事件处理上引发了哪些争议,特别是关于客户数据方面?

A争议点在于,Coinkite向所有能找到的客户邮箱地址(部分可追溯到2019年)发送了漏洞警告邮件,这与其CEO Rodolfo Novak之前声称公司会在购买后90天删除客户数据并提供匿名购买选项的说法相矛盾。公司后来承认无限期保留购买时提供的邮箱地址,且没有删除政策,这引发了与黑客攻击本身无关的批评浪潮。

Q随着ZachXBT等知名调查者退出,现在谁在承担追踪被盗BTC的主要责任?

A随着ZachXBT等知名调查者退出,追踪被盗的1,367枚BTC的责任更多地落在了像Galaxy Research这样的公司身上,该公司会随着黑客钱包活动的进展发布更新。

你可能也喜欢

富国银行加入美国主要银行行列,计划于2027年前建立代币化存款网络

富国银行(Wells Fargo)宣布加入由摩根大通、美国银行、花旗集团等大型美国银行组成的联盟,计划在2027年上半年推出一个由清算所(The Clearing House)运营的共享代币化存款网络。该系统旨在通过区块链技术,实现客户存款的数字化版本全天候即时交换,从而突破传统银行工作时间的限制,为大型跨国企业提供更高效的跨境支付和资金管理解决方案。 尽管具体区块链合作伙伴尚未选定,但该系统预计将首先服务具有复杂跨境需求的企业客户。富国银行等机构此前已在该领域有所布局,例如试点内部结算工具并探讨联合发行稳定币。目前,美国拟议中的稳定币法案(CLARITY Act)引发了银行对其可能加剧行业竞争的担忧,而这一银行主导的网络被视为在保留客户的同时,融合区块链速度与可编程性的应对方案。 不过,客户对此类代币化存款的即时需求尚不明显。银行方表示,该网络旨在提前构建基础设施,以备未来之需。与此同时,富国银行已在美国申请“WFUSD”商标,涉及数字资产支付、交易和代币化服务,暗示其可能开发自有品牌的存款代币或稳定币。这一由行业共享的清算网络,旨在将相关基础设施扩展至整个银行体系,而非局限于单一机构内部。

cryptonews.ru1小时前

富国银行加入美国主要银行行列,计划于2027年前建立代币化存款网络

cryptonews.ru1小时前

交易

现货
活动图片