Coldcard漏洞:一个构建标志如何导致1.16亿美元比特币被盗

BTC
Coldcard比特币被盗硬件钱包私钥生成自托管漏洞
2026-08-06来源: crypto.news
Coldcard漏洞:一个构建标志如何导致1.16亿美元比特币被盗

2021年3月发布的一行固件代码让所有Coldcard硬件钱包跳过了其专用的随机数芯片。五年来无人察觉。随后,一名攻击者在41分钟内暴力破解了弱种子,分四波攻击从超过5200个地址中盗取了1816枚比特币。这起事件是加密货币历史上最大的硬件钱包漏洞利用事件,它迫使整个比特币自我托管模式回答一个自诞生以来就回避的问题:谁来审计生成你密钥的代码?

摘要

  • Coldcard固件版本4.0.1(于2021年3月发布)中的构建配置错误,将种子生成路由到确定性软件伪随机数生成器,而非设备的STM32硬件随机数生成器,导致Mk3设备的有效熵从128位降至约40位,Mk4、Mk5和Q型号则降至约72位。
  • 一名攻击者于2026年7月30日开始扫荡钱包,第一波在41分钟内从1196个地址盗取了1082枚比特币,Galaxy Research追踪确认三波攻击总损失为1596枚比特币,并估计若第四波疑似攻击得到证实,损失可能达到2055枚比特币(约1.3亿美元)。
  • Coinkite于7月31日发布了紧急固件,但确认更新无法修复已在易受攻击固件上生成的种子,这意味着每个受影响的用户必须生成新种子并手动迁移资金才能幸免。
  • 自7月31日以来,比特币从自我托管钱包净流入交易所地址的趋势持续为正,逆转了FTX崩盘后开始的两年流出趋势,OKX报告称漏洞利用事件后几天内交易所流入创纪录。
  • TRM Labs将此事件归类为2026年第三大加密货币黑客攻击,使全年276起事件的总损失超过12亿美元,而约90%的被盗比特币仍留在攻击者控制的地址中未动。

没有人被钓鱼。没有设备被盗。没有助记词写在便利贴上。Coldcard硬件钱包,这个比特币极端主义者推荐用于冷存储的首选设备,因为一个构建标志告诉固件跳过其专用的随机数芯片,导致五年来生成了弱私钥。一名攻击者设法猜出了由此产生的种子,并于2026年7月30日开始以令人来不及反应的速度清空钱包。

“也许最令人难受的是,我做对了一切,”加拿大企业家乔纳森·古德曼在X上写道,他存放在保险箱中的Coldcard丢失了18.25枚比特币,价值约160万加元。他的帖子已被浏览超过760万次。这种情绪抓住了危机的核心:损失金钱的人并非粗心大意。他们是生态系统中安全意识最强的比特币持有者,遵循了所有推荐做法,唯独不知道这一项。生成他们密钥的固件从发布那天起就是坏的。

影响远不止直接损失。比特币自FTX崩盘以来首次回流交易所。硬件钱包制造商面临对其种子生成代码进行独立审计的呼声。ARK Invest的数字资产研究主管称自我托管硬件领域是“一场灾难”。而Coinkite的首席执行官暗示人工智能发现了这个漏洞,引发了一个问题:是否每个开源固件仓库现在都成为AI比人类审查者更快挖掘的攻击面。

构建标志:一行代码如何破坏一切

技术故障简单到可以用一段话解释,这使其更具破坏性,而非更小。Coldcard的固件定义了一个名为MICROPY_HW_ENABLE_RNG的宏,并将其设置为零,因为Coinkite提供了自己的硬件随机数生成器包装器。一个名为libngu的辅助加密库检查该宏是否存在。它没有检查该宏是否启用。由于宏存在但设置为零,libngu得出结论硬件随机性不可用,并回退到MicroPython的Yasmarang软件回退。该回退由芯片的唯一序列号和定时器寄存器初始化,初始化后不收集新的熵。

结果是密钥强度灾难性降低。12个单词的BIP-39助记词旨在编码128位熵,这个数字大到暴力破解所需的能量超过太阳一生产生的能量。Yasmarang回退由芯片序列号和定时器状态播种,在Mk3上产生约40位有效熵,在Mk4、Mk5和Q上约72位。Block的安全研究团队发布了详细技术分析,将条件上限设定为低于2^40.7和2^73.3,并警告后者不等同于73位密码学安全性。

四十比特的熵意味着大约一万亿种可能的种子。这个数字在人类直觉上很大,但在计算标准下微不足道。一个现代GPU集群可以在数小时内枚举一万亿个候选值。攻击者不需要物理接触任何设备,不需要拦截任何通信。攻击者只需要生成候选种子,推导出对应的比特币地址,并将这些地址与公开的区块链进行比较。每一次匹配都是一个可以被清空的钱包。

该缺陷随2021年3月的固件版本4.0.1发布,并一直存在于后续所有固件版本中,直到2026年7月31日的紧急补丁。在那五年期间,所有未使用手动掷骰子选项生成的Coldcard种子都可能受到威胁。Coinkite估计,用户手动掷骰子至少50次并输入结果的掷骰子选项完全绕过了有缺陷的代码。该公司还表示,强BIP-39密码短语会创建一个单独的钱包,仅凭种子词无法访问。但正如Casa首席执行官Nick Neuman指出的:“你不能要求人们为了自我保管的安全而掷骰子。这对99%的人来说是不可行的。”

四波攻击:1.16亿美元扫荡的解剖

攻击分波次展开,每一波都比上一波更大,这表明要么是单个操作者完善了方法,要么是多个攻击者利用同一漏洞。

第一波发生在7月30日大约UTC时间凌晨2:14。攻击者在25分钟内从大约500个地址扫走了594 BTC,以统一的30 sat/vB费率广播交易,且没有找零输出。Galaxy Research指出,在过去30天内,没有其他比特币交易具有相同的费率加无找零特征,这使得操作者即使保持匿名也能被识别。

第二波在48小时内紧随其后,累计总额从1,196个地址中扫走1,082 BTC。交易构建与第一波高度相似,Galaxy高置信度评估认为同一操作者所为。

第三波将确认总额提升至4,585个地址中的1,367 BTC,价值约8900万美元。Galaxy警告称,不应假设第三波涉及同一攻击者,因为交易模式与前两波不同。TRM Labs独立识别出各波次间交易构建的差异,暗示存在多个操作者。

疑似第四波在8月4日全天进行,根据Galaxy修订后的统计,从709个地址扫走约449 BTC。如果确认,累计损失将达到约2,055 BTC,价值接近1.3亿美元。Galaxy已向联邦调查人员、合规公司和网络安全调查人员报告了约600个疑似攻击者控制的地址。

洗钱活动很少。TRM Labs发现,大多数受害者资金集中在少数攻击者控制的地址,后续转移有限。截至8月4日,唯一确认的洗钱活动包括一笔64.9 BTC存入Wasabi Wallet的coinjoin服务,以及200 ETH存入Tornado Cash。一个机会主义者通过OP_RETURN消息在比特币区块链上发布广告,提供以7%费用清洗被盗资金的服务。相对的不作为表明,攻击者尚未确定如何转移如此大笔资金,以免引起注意。

竞争对手无法撰写的部分:40比特熵的实际含义

大多数关于Coldcard黑客攻击的报道将熵减少描述为技术细节。但这是整个故事的核心,算术揭示了为什么这次攻击是不可避免的,而不仅仅是可能的。

128位种子有2^128个可能值,这是一个有39位数字的数。暴力破解这个空间不是计算能力或耐心的问题。对于任何遵循热力学定律的技术来说,这在物理上是不可能的。这就是硬件钱包之所以有效的原因:正确生成的种子的安全性不依赖于设备保持秘密、固件保持未受损害或制造商保持可信。它依赖于数学。

一个40位的种子有2^40种可能的值:1,099,511,627,776。一万亿。单个NVIDIA H100 GPU每秒可以计算大约100亿次SHA-256哈希。从候选种子推导出比特币地址需要多次加密操作,而不仅仅是单次哈希,但数量级是相同的。一万亿个候选可以在几分钟到几小时内被穷举,使用一个租金只需几千美元的GPU集群。

Mk4、Mk5和Q设备大约有72位的有效熵。这比40位好,但仍然远低于128位,是灾难性的。Block的分析在特定约束下将搜索空间设定为大约40亿种可能性,这个数字在普通硬件上就能运行。区别很重要:Mk3用户如果地址被识别,几乎肯定会被攻破,而较新型号用户面临的是一种概率性威胁,取决于攻击者对其设备唯一ID、启动时间和先前随机数生成器调用的了解程度。

关键的洞察是,攻击者不需要知道哪些地址属于Coldcard用户。每个比特币地址都是公开的。攻击者生成候选种子,推导出地址,并与整个区块链进行比对。任何匹配都确认了一个使用弱种子的Coldcard钱包。攻击随计算能力线性扩展,不需要对个别受害者的情报。Galaxy Research警告说,“每个易受攻击的设备最终都会被清空”,因为攻击者可以悠闲地遍历整个搜索空间。

这与网络钓鱼攻击、交易所黑客攻击或供应链入侵有根本不同。那些攻击需要针对特定受害者。Coldcard漏洞攻击的是数学。在受影响固件上生成的每个钱包都是脆弱的,无论所有者如何小心地存放设备、保护种子短语或遵循安全最佳实践。唯一的防御措施是制造商从未告诉用户需要采取的行动:掷物理骰子。

自我托管的逆转:比特币流回交易所

Coldcard漏洞正在引发一种18个月前不可想象的行为转变。比特币正从自我托管钱包流回中心化交易所,逆转了始于2022年11月FTX崩溃的趋势,并在2023年和2024年随着硬件钱包销量激增而加速。

根据链上流量数据,自7月31日以来,从自我托管钱包到交易所地址的比特币净转移每天都是正数。OKX报告称,在漏洞披露后的几天内,交易所流入创纪录。该交易所的首席合规官Jonathan Brockmeier表示,随着用户将资产从自我托管转移,客户行为发生了“显著”变化。

资金流向逆转不仅限于恐慌的散户持有者。此前将自我托管视为风险管理优势的机构配置者正在重新评估。8月5日,比特币ETF流入达到2.115亿美元,由贝莱德的IBIT和富达的FBTC领衔,这表明至少部分资本正从直接持有比特币转向受监管的包装产品,从而完全消除种子管理风险。

彭博社高级ETF分析师Eric Balchunas认为,现货比特币ETF为希望获得价格敞口而不承担操作风险的投资者解决了种子管理问题。“ETF解决了这个问题,”他写道。链上分析师Willy Woo反驳说,自我托管仍然是真正主权比特币拥有的唯一途径,而ETF包装引入了比特币网络旨在消除的交易对手风险。

数据讲述的故事比任何一方承认的都要具体。将比特币转回交易所的地址偏向于持有0.5到10 BTC的单签名钱包,这个范围最可能代表使用单个Coldcard作为主要存储的个人持有者。多签名钱包和与机构托管人相关的地址没有显示出类似的变动。恐慌集中在Coldcard设计所针对的确切用户画像上:技术娴熟的个人,他们选择自我托管而非交易所,并依赖单一硬件设备作为唯一的安全层。讽刺意味十足。最信任硬件的用户暴露最多,而将信任分散到多个设备和密钥生成方法的用户则不受影响。

紧张是真实的,但框架是不完整的。Coldcard黑客事件并没有暴露自我托管概念本身的缺陷。它暴露了一家制造商在种子生成实现中的缺陷。Ledger的网络安全专家Vincent Bouzon明确指出了这一区别:“每个钱包最终都依赖于从高质量熵生成的根秘密。这种生成必须锚定在安全硬件中,其架构不能静默降级到不可信的基于软件的来源。”他称替代方案更糟糕,将非安全硬件上的软件钱包描述为风险更大,而中心化交易所托管则是“不是所有权,而是一张欠条”。

人工智能问题:是模型发现了这个漏洞吗?

Coinkite 对此次漏洞利用的回应中包含了一项声明,该声明在安全社区中引发了分歧。首席执行官 Rodolfo Novak(以 NVK 闻名)表示,攻击者使用了人工智能来发现固件缺陷,而 Coinkite 自己在数周前对同一代码库进行的人工智能辅助代码审查却一无所获。

“致所有其他开发者:我们相信这是新人工智能范式的严峻现实,”Novak 写道。“人工智能辅助代码审查现在能够以超越业内最资深专家的速度发现潜在漏洞。”他补充道:“如果你的固件是开源的或曾经公开过,请假设它已经被攻击者和防御者同时阅读。”

安全研究人员对这一说法提出了反驳。他们认为,禁用硬件随机数生成器的构建标志是人为工程错误,传统的代码审查应该在任何语言模型阅读代码库之前多年就发现它。Tangem 的首席技术官 Andrew Lazutkin 得出了不同的结论:“这一事件很好地说明了为什么开源固件不应自动等同于更好的安全性。”

人工智能的归因不如它引发的结构性问题重要。无论攻击者使用了人工智能、传统静态分析还是手动审查,结果都是一样的:一个在开源代码库中公开存在五年的漏洞被发现并武器化。如果人工智能工具能够系统地扫描固件代码库以寻找熵缺陷、随机性降级路径和构建配置错误,那么每个拥有公开代码的硬件钱包制造商都将面临扩大的攻击面。问题不在于这次特定攻击是否涉及人工智能,而在于人工智能是否使这类攻击能够大规模复制。

无论机制如何,时间线都支持这一担忧。Coldcard 的固件自成立以来一直是开源的。MICROPY_HW_ENABLE_RNG 宏及其零赋值在公共 GitHub 代码库中可见长达五年。在此期间,多位安全研究人员、固件审计员以及更广泛的比特币开发社区都可以访问该代码。没有人发现这个缺陷。Coinspect 研究小组于 2026 年 7 月初发布了其关于旧软件钱包中弱 PRNG 缺陷的 Ill Bloom 发现,这是一个独立但主题相同的漏洞,从比特币、以太坊、Tron、Rootstock 和 Polygon 的地址中盗取了超过 500 万美元。熵相关漏洞利用在一个月内集中出现,这表明要么是协调研究,要么是共享的分析方法,使得这类漏洞被发现的速度比历史上更快。

反对观点的全力呈现

叙事自然而然地形成:自我托管已破碎,硬件钱包不可信,将你的比特币转移到交易所或 ETF。反对观点需要审视 Coldcard 黑客事件实际上证明了什么,以及没有证明什么。

首先,这不是自我托管的失败。这是一家公司固件工程的失败。比特币协议完全按设计运行。密码学完全按设计运行。漏洞存在于 Coinkite 的构建配置中,而不是硬件钱包类别的安全模型中。Ledger、Trezor 和 Block 已确认其设备未受影响。教训是种子生成必须独立验证,而不是种子生成本质上不可靠。

其次,交易所替代方案带有自身的灾难性风险。FTX 损失了 80 亿美元的客户资金。Mt. Gox 损失了 85 万 BTC。Celsius、Voyager 和 BlockFi 合计又损失了数十亿美元。Coldcard 漏洞利用在五天内从 5,200 个地址中盗取了 1.16 亿美元。FTX 在一夜之间从数百万用户那里盗取了 80 亿美元。规模比较即使在最糟糕的失败模式下也支持自我托管。

第三,多重签名配置本可以防止这次漏洞中的所有盗窃。多重签名钱包需要多个独立密钥来授权交易。如果哪怕一个密钥是在非Coldcard设备上生成的,攻击者就无法完成扫荡。Casa、Unchained和其他多重签名提供商报告称,在Coldcard漏洞中客户零损失,因为他们的架构将密钥生成分散在不同制造商独立设计的设备上。使用一个Coldcard、一个Ledger和一个Trezor的2-of-3多重签名钱包,即使Coldcard密钥完全被攻破,也能免受此攻击,因为攻击者还需要独立攻破其他两个密钥之一。Coldcard黑客事件是支持多重签名的论据,而不是反对自我托管的论据。

第四,比特币的价格反应削弱了灾难性的框架。在四波攻击中,比特币交易价格接近64,300美元,自漏洞公开以来从未跌破63,800美元。市场将Coldcard黑客事件视为公司特定事件,而不是对比特币安全模型的系统性威胁。如果市场认为自我托管从根本上被破坏,价格反应将会很严重。但事实并非如此。

什么会使自我托管论点失效:如果多家硬件钱包制造商同时被发现存在相同类别的熵缺陷,这表明是系统性而非特质性故障。如果攻击面扩大到包括通过所有现有测试但包含细微偏差的硬件随机数生成器设备。或者,如果密钥管理的操作负担被证明永远超出个人用户的能力,使得专业托管成为大多数比特币持有者的唯一可行选择,无论自我托管在理论上的安全优势如何。

关注要点

  • Galaxy Research在第四波确认后的最终损失统计。 1,596 BTC(已确认)与2,055 BTC(估计)之间的差距代表约3000万美元的未验证损失。如果第四波得到确认并且后续还有更多波次,总损失可能超过1.5亿美元,使该事件的影响超过Bybit在2025年的盲签漏洞。
  • 攻击者控制的比特币在链上的流动。 大约90%的被盗资金仍未移动。当攻击者开始洗钱时,所选择的方法(混币、跨链桥、场外交易平台)将表明其熟练程度,并可能有助于归因。TRM Labs正在实时监控。
  • 未来30天的交易所流入趋势。 Coldcard事件后的资金回流可能是暂时的恐慌反应,也可能是结构性转变的开始。如果净流入交易所的趋势在8月之后持续,则表明比特币持有者权衡自我托管风险与对手方风险的方式发生了持久变化。
  • 硬件钱包制造商采用独立审计。 Kraken首席安全官Nick Percoco呼吁对生产固件中的种子生成进行独立测试。如果Ledger、Trezor和其他制造商采用第三方熵审计作为标准做法,则验证了系统性担忧。如果他们不这样做,行业就是在押注同类漏洞不会在其他地方出现。
  • 监管机构对自我托管失败的反应。 SEC和CFTC尚未对Coldcard漏洞发表评论。如果监管机构利用该事件论证自我托管不适合散户投资者,可能会加速推动对数字资产实施强制托管框架。

常见问题解答

什么是Coldcard硬件钱包黑客攻击?

Coldcard黑客攻击指的是从2026年7月30日开始的一系列比特币盗窃事件,攻击者利用Coinkite的Coldcard硬件钱包中的固件漏洞,暴力破解弱生成的种子短语,并从超过5,200个地址中盗取资金,而无需物理接触任何设备。

Coldcard漏洞中被盗了多少比特币?

Galaxy Research已确认在三波攻击中盗取了1,596 BTC,并怀疑有第四波攻击,可能使总数达到约2,055 BTC,价值接近1.3亿美元。TRM Labs估计已确认损失为1,816 BTC,约1.16亿美元。

Coldcard漏洞的原因是什么?

2021年3月发布的固件版本4.0.1中的构建配置错误将名为MICROPY_HW_ENABLE_RNG的宏设置为零。一个支持库检查该宏是否存在,而不是检查其是否启用,导致种子生成回退到弱软件随机数生成器,而不是设备的硬件熵源。

更新Coldcard固件能解决问题吗?

不能。更新固件可以防止新钱包使用弱随机性生成,但无法修复在易受攻击的固件上已经生成的种子。受影响的用户必须在修补后的固件上生成新种子,验证新钱包,并手动迁移资金。

哪些Coldcard型号受到影响?

所有当前型号都受到不同程度的影响。固件版本4.0.1至4.1.9的Mk3设备熵降至约40位。固件低于5.6.0的Mk4和Mk5设备以及固件低于1.5.0Q的Q设备熵降至约72位。使用掷骰子选项创建的钱包被认为是安全的。

其他硬件钱包是否受到影响?

没有。Block、Trezor和Ledger已确认他们的设备使用独立的随机数生成实现,不受Coldcard特定固件漏洞的影响。该漏洞特定于Coinkite的构建配置,而非硬件钱包类别。

Coldcard黑客攻击后,自我托管仍然安全吗?

Coldcard黑客攻击暴露了一家制造商实现中的失败,而非自我托管安全模型的缺陷。多重签名钱包需要来自不同设备的多个独立密钥,本可以防止此次漏洞中的所有盗窃。安全专家建议使用多重签名配置,并验证硬件钱包制造商是否进行独立的熵审计。

Coldcard黑客攻击后,我应该将比特币转移到交易所吗?

交易所托管消除了种子管理风险,但引入了对手方风险。FTX、Mt. Gox、Celsius等交易所的失败合计损失比Coldcard漏洞多出数十亿美元。决定取决于个人风险承受能力、技术能力和持有价值。比特币ETF为优先考虑便利性而非主权的投资者提供了受监管的价格敞口,而无需直接管理密钥。这是教育性分析,而非投资建议。