Coldcard漏洞引发OKX创纪录资金流入,用户重新思考自我托管

BTC
ETH
LINK
NEAR
UNI
AI欺诈检测硬件钱包自托管Coldcard漏洞利用资金流入
2026-08-04来源: crypto.news
Coldcard漏洞引发OKX创纪录资金流入,用户重新思考自我托管

OKX报告称,在Coldcard硬件钱包漏洞事件后,其中心化交易所录得了创纪录的资金流入,该公司表示,在已知最大的比特币钱包安全事件之一发生后,用户越来越优先考虑托管管理。

摘要

  • OKX表示,在Coldcard硬件钱包漏洞促使一些用户将资产从自我托管转移后,其交易所录得了创纪录的资金流入。
  • 该交易所表示,在2026年上半年,它阻止了2630万美元的与诈骗相关的损失,并保护了超过11亿美元的客户资产。
  • Galaxy Research已确认在三波攻击中总共被盗1596枚比特币,如果第四波攻击得到验证,损失可能达到2055枚比特币。
  • Coldcard漏洞再次引发了安全专家对硬件钱包固件和种子生成进行独立测试的呼吁。

据The Block报道,OKX首席合规官Jonathan Brockmeier表示,在Coldcard攻击事件后,客户行为发生了显著变化,该交易所录得了异常高的资金流入,因为用户将资产从自我托管中转移出来。

“我们看到Coldcard事件后,中心化交易所的资金流入达到了创纪录水平,”Brockmeier告诉该媒体。“有趣的是——这有点像FTX的反面。FTX事件发生时,每个人都把资金转移到自我托管,现在又回来了。”

他表示,管理私钥要求用户对自己的安全负责,而交易所可以提供专门的安全团队和自动化监控系统。

Brockmeier解释说,OKX使用由人工智能支持的分层安全控制,在客户受到影响之前识别可疑行为,同时仍然允许用户选择自我托管如果他们愿意的话。

Coldcard漏洞改变了托管决策

这些评论发表之际,调查人员继续追踪与Coldcard硬件钱包漏洞相关的损失,该漏洞已成为已知最大的比特币盗窃事件之一,与钱包种子生成缺陷有关。

Galaxy Research在8月4日表示,它已确认在三波经过验证的攻击中,从约7300个地址盗走了1596枚BTC。该公司补充说,如果第四波疑似攻击得到受影响钱包所有者的充分确认,总数可能增加到约2055枚BTC,价值近1.3亿美元。

早期的区块链分析曾估计在观察到的四波攻击中链上损失更大,但Galaxy在区分了经过验证的受害者报告和区块链观察结果后,缩小了其确认的数字。据该研究公司称,调查人员继续完善地址映射,同时与加密货币交易所、网络调查小组和美国执法机构协调。

Galaxy还报告称,自攻击发生以来,约90%的被盗比特币没有移动,这给了调查人员额外的时间来监控这些资金,如果它们开始通过交易所或其他服务流动的话。

OKX表示AI已阻止数百万美元的诈骗损失

除了客户行为的变化,Brockmeier告诉The Block,随着数字资产诈骗和漏洞利用继续影响用户,欺诈预防已成为交易所日益关注的焦点。

根据OKX分享的数据,该交易所在2026年上半年通过阻止可疑转账完成,防止了2630万美元的与诈骗相关的损失。该公司还表示,在同一时期,它保护了超过50万用户的超过11亿美元的客户资产。

Brockmeier表示,该交易所扩大了人工智能的使用,以监控区块链活动,在客户资金离开平台之前,识别与受损设备、账户接管和社会工程攻击相关的模式。

他补充说,安全偏好应根据每个客户的需求而有所不同。他说,即使交易所的内部系统不将用户的账户归类为高风险,希望获得额外保护的用户也可以选择更严格的账户控制。

OKX还告诉The Block,其调查部门包括前执法官员,包括前美国缉毒局人员以及参与丝绸之路调查的首席特工。

Coldcard漏洞多年未被发现

这些攻击源于一个漏洞,Coinkite上周在确定受影响的Coldcard固件使用确定性伪随机数生成器而非预期的硬件真随机数生成器生成钱包种子后披露了该漏洞。

根据Coinkite的技术审查,该漏洞于2021年3月引入,当时工程师将一个新的加密库集成到钱包固件中。尽管硬件随机数生成器在软件的其他部分仍然活跃,但钱包创建错误地依赖了MicroPython的确定性生成器,降低了新创建种子短语的强度。

Block的比特币工程和安全团队在审查固件后独立得出了相同的结论。该公司表示,易受攻击的设备在种子创建期间调用了确定性的MicroPython回退,而不是STM32硬件随机数生成器,但该公司指出,在发布其发现之前,尚未完成对所有受影响型号的实证测试,因为已有主动盗窃的报告浮出水面。

Coinkite估计,受影响的Mk2和Mk3设备可能提供大约40位的有效熵,而易受攻击的Mk4、Mk5和Coldcard Q型号可能生成约72位,远低于预期的128位安全级别。

此后,已为所有受影响的产品线发布了紧急固件更新。然而,Coinkite强调,更新固件只能保护修复后创建的钱包。已指示使用易受攻击固件生成种子短语的用户创建全新的钱包,通过小额测试交易验证接收地址,并在确认转账后才转移资金。

该公司还表示,使用至少50次公平的私人骰子投掷创建的钱包不会仅因随机数生成缺陷而暴露,但仍建议迁移易受攻击的种子,即使使用强BIP-39密码短语也是如此。

行业呼吁独立固件验证

Kraken首席安全官Nick Percoco的单独评论重新引发了关于硬件钱包在到达客户之前如何测试的讨论。

本周早些时候,Percoco在X上写道,制造商不应是验证生产固件如何生成钱包种子短语的唯一方。他表示,独立测试应确认在钱包创建期间实际使用了经批准的硬件熵源,而不是主要依赖代码审查或供应商审计。

为了支持这一论点,Percoco指出了NIST SP 800-90B,该标准管理密码系统中使用的真随机数生成器的验证,以及德国的BSI AIS-31框架。据他所说,尽管安全种子生成的重要性,但硬件钱包固件并未定期进行类似的端到端验证。

最新的Coldcard事件发生在加密货币行业持续一年安全漏洞的背景下。去年,总部位于迪拜的交易所Bybit损失约14亿美元,这是有记录以来最大的加密货币盗窃案,而区块链安全公司Blockaid报告称,2026年上半年,加密项目因黑客攻击损失超过10亿美元,已确认的漏洞利用数量达到创纪录水平。