Coinkite公司——Coldcard钱包的开发商,该钱包在7月遭遇重大安全漏洞,造成了1.16亿美元的损失——已通知其用户,公司在可能面临的法律义务之前,将对其数据存储方式进行重大调整。
周五早间,Coldcard的X账号重新发布的通知中详细说明,Coinkite将停止自动删除客户记录。这一声明标志着公司立场的转变,该转变与固件中的一个漏洞直接相关,该漏洞导致自2026年7月30日起,从公司硬件钱包中被盗走了超过1亿美元的比特币。
Coinkite如何处理用户记录?
Coinkite公司确认,将“鉴于2026年7月30日公开的安全漏洞”而改变客户数据处理流程。然而,在此声明之前,公司会定期删除客户记录,仅保留其电子邮件地址和居住国家信息。
改变Coldcard钱包的标准支付处理程序是公司所谓的为应对此次盗窃案所产生的“法律义务”做准备的一部分。
公司在声明中未具体说明计划存储何种信息,以及将来会将这些信息保留多久。
尽管如此,这标志着比特币最大主义者(Bitcoin Maxis)数十年来奉为圭臬的隐私优先和自我托管理念的重大背离。
Coldcard发生了什么?
Coinkite 数据存储政策的修订 紧随今年最严重的安全漏洞之一之后,该漏洞利用了公司于2021年3月发布的固件版本4.0.1中的一个弱点。
正如 TRM Labs 公司所警告的,鉴于安全漏洞的严重性,安装修复后的固件仅能保护未来的钱包。任何在2021年3月至补丁安装期间,在有漏洞的Coldcard设备上创建的种子短语,都应被视为不安全。
截至目前,Cryptopolitan 报道称,自7月30日首次发现漏洞以来,已发生了四轮攻击浪潮。
第一轮攻击在25分钟内从约500个钱包中盗走了约594个比特币,当时价值近3800万美元。Galaxy Research公司追踪到了随后四天内的另外三轮攻击。截至本报告撰写时,攻击者盗取的资产总计达1816个比特币,涉及超过5200个地址。
TRM将此事件列为2026年第三大加密货币黑客攻击事件,在这一年,该行业已因276起事件损失超过12亿美元。
Coinkite公司否认“事先知情”的说法
随着损失的增加,对Coinkite公司多年来隐瞒缺陷存在的指控也在加剧。公司已公开澄清此事。
针对8月7日杰克·马勒斯的评论,COLDCARD回应称“不存在弱熵的备用方案”,并辩称名为Yasmarang的弱伪随机数生成器是MicroPython中内置的通用生成器,存在于源代码中,并非Coinkite的后备方案。
另外,8月5日有报道称,经常被引作公司知晓该问题证据的2021年《Rabbit Hole Recap》节目中讨论的是一个不同的漏洞,而非随机数生成器问题。在Coinkite自己的事件历史页面上,列举了自2019年以来的23起安全事件,公司已多次向批评者指出这一点。
加拿大受损最严重
地理因素影响了损失的规模。Cryptopolitan 报道称,根据Chainalysis将钱包地址数据库与可能地区关联的数据,约25%的已追踪损失归属于加拿大的钱包持有者,美国和泰国也遭受了严重影响。
Chainalysis公司解释说,比特币在加拿大的普及得益于该技术的早期采用以及当地影响者参与的、在本地市场推广Coldcard的活动。
涟漪效应无处不在。CoinMarketCap 的每周分析综述指出,此次黑客攻击削弱了人们对自我托管资产的信心,并促使一些比特币采用者转向人工智能来扫描安全漏洞,目前已扫描了150个代码库。






