Coldcard冷钱包漏洞遭15名恶意攻击者利用

cryptonews.ru發佈於 2026-08-05更新於 2026-08-05

文章摘要

超过15名不同的攻击者利用了Coldcard硬件钱包的漏洞,这一评估来自Galaxy Digital研究主管Alex Thorn。他表示,受害者的举报帮助公司识别了攻击者,这些攻击者原本可能不会被发现。仅通过一名受害者举报的不足1 BTC的小额盗窃,就发现了一次涉及126个地址、共12 BTC的新型攻击。 此次漏洞造成的损失估计已增至约1亿美元,涉及三波已确认的攻击,Galaxy Research还发现了第四波攻击,可能使总损失达到约1.3亿美元。这一事件重新引发了关于比特币冷存储安全性和实用性的讨论。 Dragonfly管理合伙人Haseeb Qureshi指出,如果花费大约2美元利用AI进行代码检查,本可能预防此漏洞。有消息称,某些AI模型在不到20分钟内就发现了该漏洞。不过,AI模型不太可能在漏洞信息公开前独立发现它。 漏洞源于设备私钥生成机制的一个错误:Coldcard私钥的熵仅为40位,远低于其他钱包通常采用12个助记词提供128位熵的标准。这种对通用标准的背离显著降低了攻击者的攻击难度。 随着AI模型能力的增强及其在网络安全和攻击中更广泛的应用,发现此类漏洞的成本预计将继续下降。Coldcard攻击仍然是硬件钱包历史上最大规模的安全事件之一,涉及超过15名独立攻击者,这表明漏洞信息公开后其传播范围之广。 从数据分析角度看,Coldcard事件类似于2023年在Libbitcoin Explorer工具中发现的“Milk Sad”漏洞。当时密钥生成器将熵限制在32位而非所需的256位,导致数千个钱包的私钥被恢复。Coldcard的40位熵虽高于Libbitcoin,但仍远低于标准的128位,这表明此类固件错误可能在不同产品中重复出现,无论其声誉如何。

根据Galaxy Digital研究主管亚历克斯·索恩依据受害者最新报告所给出的评估,超过15名独立的恶意攻击者利用了Coldcard的漏洞。索恩在社交媒体X上表示,受害者的投诉帮助公司发现了那些原本可能不会被注意到的攻击者:这种漏洞利用的性质与中心化交易所被黑客攻击不同。

「通过仅仅一名受害者报告被盗不到1 $BTC,我们发现了一次新的攻击,从中从126个地址提取了12 $BTC」,索恩写道。

根据Galaxy Research的数据,在三轮已确认的攻击中,Coldcard漏洞利用造成的损失估值已上升至1亿美元。同时,还发现了第四轮攻击,这可能使总损失达到约1.3亿美元的比特币。

这次攻击再次引发了关于在冷钱包中存储比特币的安全性和合理性的讨论。

观点:Dragonfly认为「花2美元利用AI进行防护」本可防止漏洞利用

Dragonfly管理合伙人哈西布·库雷希在评论社交媒体上关于一些人工智能模型在不到20分钟内就发现了该漏洞的报告时表示,大约花费2美元利用AI进行代码检查本可以防止Coldcard漏洞被利用。

然而,AI模型不太可能在该漏洞信息公开之前就独立发现它。

私钥生成设置中的漏洞

AI模型不断增强的能力显著降低了在加密货币领域发现新漏洞所需的成本和时间。与此同时,Coldcard设备私钥的生成机制本身可能在这次攻击的成功中起到了一定作用。

Coldcard私钥的熵水平仅为40位——远低于其他钱包采用的标准,即12个单词的助记词提供128位熵。这种对通用标准的背离是固件中的一个错误的结果,它极大地简化了攻击者的任务。

随着AI模型能力的增长及其在网络安全和攻击实施中更广泛的应用,发现此类漏洞的成本将继续下降。

Coldcard攻击仍然是硬件钱包历史上最大的事件之一:已确认的损失为1亿美元,若计入第四轮攻击可能增至1.3亿美元。超过15名独立攻击者的参与表明,漏洞信息在披露后传播得有多广。

AI视角

从机器数据分析的角度看,Coldcard案例让人想起2023年在Libbitcoin Explorer工具中发现的「Milk Sad」漏洞。当时的密钥生成器将熵限制在仅有32位,而不是所需的256位,这使得攻击者能够恢复成千上万个钱包的私钥。这种对比具有启发性:Coldcard的40位熵虽然高于Libbitcoin,但仍远低于标准的128位,因此,类似的固件错误很可能在不同产品中重现,无论其声誉如何。

end-content

相關問答

Q根据文章,攻击Coldcard漏洞的恶意行为者大约有多少人?

A根据Galaxy Digital研究部门负责人亚历克斯·索恩的说法,大约有超过15名独立的恶意行为者利用了Coldcard的漏洞。

Q文章中提到的因Coldcard漏洞造成的总损失估值是多少?

A已确认的损失约为1亿美元。随着第四波攻击的确认,总损失可能增长至约1.3亿美元的比特币。

QDragonfly的Haseeb Qureshi认为,如何可以低成本地防止Coldcard漏洞被利用?

AHaseeb Qureshi认为,大约花费2美元,使用人工智能工具检查代码,就可能防止Coldcard漏洞被利用,因为有报告称一些AI模型在20分钟内就发现了该漏洞。

Q文章指出Coldcard漏洞的根本技术原因是什么?

A根本技术原因是设备私钥生成过程中的一个固件错误,导致其熵值仅有40位,远低于标准硬件钱包使用的12词助记词所提供的128位熵值标准,极大地降低了攻击者破解私钥的难度。

Q文章将Coldcard漏洞与历史上的哪个事件进行了类比?说明了什么问题?

A文章将其与2023年在Libbitcoin Explorer工具中发现的“Milk Sad”漏洞进行了类比。那个漏洞的熵值仅为32位。这说明了类似的固件错误,即使发生在不同公司、不同声誉的产品中,也可能因远低于安全标准的熵值设置而导致重大安全事件。

你可能也喜歡

Kinexys公司迎来其首个卡塔尔伊斯兰银行合作伙伴:Dukhan银行正式上线运营

2026年8月3日,卡塔尔杜汉银行(Dukhan Bank)加入摩根大通旗下区块链存款账户网络Kinexys,成为卡塔尔首家接入该网络且符合伊斯兰教法(Shariah)原则的银行。 此举使该银行的机构和公司客户能够进行全天候跨境结算,进一步扩大了摩根大通在海湾地区银行业的影响力。杜汉银行表示,此次接入是其更广泛数字化转型计划的一部分,旨在提供符合伊斯兰教法的创新解决方案,提升跨境支付的速度、透明度和效率。 Kinexys网络提供7x24小时不间断的跨境支付服务,消除了跨时区资金管理的限制。摩根大通通过其Onyx基础设施(后更名为Kinexys)接收客户现金存款并转换为区块链上的代币,实现近乎即时的结算。该网络目前支持包括美元、欧元、人民币等八种货币,并已处理了数万亿美元的交易。 杜汉银行的加入使得海湾地区使用该区块链存款账户网络的主要银行数量增至八家。银行方面强调,分布式账本技术能增强交易的清晰度、确定性和效率,这与伊斯兰金融的原则相符。 此外,摩根大通发行的美元存款代币JPM Coin已被视为受监管的银行负债,并计划在2026年底前与Canton Network集成。Kinexys也与新加坡星展银行合作,致力于实现不同区块链系统间代币化存款的互操作性。

cryptonews.ru37 分鐘前

Kinexys公司迎来其首个卡塔尔伊斯兰银行合作伙伴:Dukhan银行正式上线运营

cryptonews.ru37 分鐘前

联邦调查局局长宣布在“Operation Blackout”行动中查获价值150亿美元的加密资产

美国联邦调查局(FBI)局长凯什·帕特尔宣布了打击全球投资诈骗网络的“Operation Blackout”行动成果。他表示,在此次行动中,执法人员查封了价值超过150亿美元的加密资产,捣毁了数十个诈骗窝点,并关闭了数百个虚假投资平台。 帕特尔称,此次行动由美国总统唐纳德·特朗普领导。调查期间,执法人员: - 查封了价值超过150亿美元的加密货币; - 捣毁了数十个诈骗复合设施; - 逮捕了数百人; - 解救了数千名人口贩运受害者; - 关闭了超过500个欺诈性投资网站; - 封禁了数百万个与诈骗相关的账户; - 在超过1万名美国人损失资金前发出预警,据FBI估计,此举防止了超过5亿美元的损失。 帕特尔强调,行动旨在摧毁犯罪分子的盈利网络,而不仅仅是追捕个人。但他未提供关于被查封加密资产的具体估值方法或成果所涵盖的时间段的更多细节。 该声明引发了广泛讨论。部分评论者肯定FBI打击犯罪网络的努力,认为其保护了受害者家庭。另一些人则呼吁FBI更应优先关注国内安全威胁。也有批评声音指责美国政府虚伪,并有用户分享家人成为投资骗局受害者的经历。 报道同时提及,FBI曾于2026年5月在“Operation Blackout”行动中宣布查封了当时史上最大规模的80亿美元加密资产,主要调查对象为柬埔寨Prince Holding Group的首席执行官陈志。

cryptonews.ru38 分鐘前

联邦调查局局长宣布在“Operation Blackout”行动中查获价值150亿美元的加密资产

cryptonews.ru38 分鐘前

交易

現貨
活动图片