Coldcard 漏洞:一個建置旗標如何讓 1.16 億美元比特幣不翼而飛

BTC
冷卡比特幣被盜硬體錢包私鑰生成自我保管漏洞
2026-08-06來源: crypto.news
Coldcard 漏洞:一個建置旗標如何讓 1.16 億美元比特幣不翼而飛

2021年3月发布的一行固件代码让所有Coldcard硬件钱包跳过了其专用的随机数芯片。五年來無人察覺。隨後,一名攻擊者在41分鐘內暴力破解了弱種子,分四波攻擊從超過5,200個地址中盜走了1,816枚比特幣。這起事件是加密貨幣歷史上最大的硬件錢包漏洞,迫使整個比特幣自我託管模式回答一個自誕生以來一直迴避的問題:誰來審計生成你密鑰的代碼?

摘要

  • Coldcard固件版本4.0.1(2021年3月發布)中的構建配置錯誤,將種子生成路由到確定性軟件偽隨機數生成器,而非設備的STM32硬件隨機數生成器,導致Mk3設備的有效熵從128位降至約40位,Mk4、Mk5和Q型號則降至約72位。
  • 一名攻擊者於2026年7月30日開始掃蕩錢包,第一波在41分鐘內從1,196個地址盜走1,082枚比特幣,Galaxy Research追蹤到三波攻擊的總確認損失為1,596枚比特幣,並估計若第四波疑似攻擊得到證實,總損失可能達到2,055枚比特幣(約1.3億美元)。
  • Coinkite於7月31日發布緊急固件,但確認更新無法修復已在易受攻擊固件上生成的種子,這意味著每個受影響的用戶必須生成新種子並手動遷移資金才能倖存。
  • 自7月31日以來,比特幣從自我託管錢包淨轉移至交易所地址的數量每天都在增加,逆轉了FTX崩潰後開始的兩年流出趨勢,OKX報告在漏洞利用後的幾天內錄得創紀錄的交易所流入。
  • TRM Labs將此事件列為2026年第三大加密貨幣黑客攻擊,使全年總損失超過12億美元,涉及276起事件,而約90%的被盜比特幣仍留在攻擊者控制的地址中。

沒有人被釣魚。沒有設備被盜。沒有種子短語寫在便條紙上。Coldcard硬件錢包,這個比特幣極端主義者推薦用於冷存儲的首選設備,因為一個構建標誌告訴固件跳過其專用隨機數芯片,而生成弱私鑰長達五年。一名攻擊者想出了如何猜測由此產生的種子,並於2026年7月30日開始以令人無法反應的速度清空錢包。

「也許最難受的是我做了所有正確的事情,」加拿大企業家Jonathan Goodman在X上寫道,他從存放在保險箱中的Coldcard中損失了18.25枚比特幣,價值約160萬加元。他的帖子已被瀏覽超過760萬次。這種情緒捕捉到了危機的核心:損失金錢的人並非粗心大意。他們是生態系統中最具安全意識的比特幣持有者,他們遵循了所有推薦的做法,除了一個他們無法知道的做法。生成他們密鑰的固件從發布那天起就是壞的。

影響遠不止於直接損失。比特幣自FTX崩潰以來首次回流至交易所。硬件錢包製造商面臨對其種子生成代碼進行獨立審計的呼聲。ARK Invest的數字資產研究總監稱自我託管硬件領域是「一場災難」。而Coinkite的首席執行官暗示人工智能發現了這個漏洞,引發了這樣的問題:每個開源固件庫現在是否都成為AI可以比人類審查者更快挖掘的攻擊面。

構建標誌:一行代碼如何破壞一切

技術故障簡單到可以用一段話解釋,這使其更具破壞性,而非更少。Coldcard的固件定義了一個名為MICROPY_HW_ENABLE_RNG的宏,並將其設置為零,因為Coinkite提供了自己的硬件隨機數生成器包裝器。一個名為libngu的輔助加密庫檢查了該宏是否存在。它沒有檢查該宏是否被啟用。由於宏存在但被設置為零,libngu得出硬件隨機性不可用的結論,並回退到MicroPython的Yasmarang軟件回退。該回退由芯片的唯一序列號和定時器寄存器初始化,初始化後不收集新的熵。

其結果是密鑰強度的災難性降低。12詞BIP-39種子短語旨在編碼128位熵,這個數字大到暴力破解所需的能量超過太陽一生產生的能量。Yasmarang回退由芯片序列號和定時器狀態播種,在Mk3上產生約40位的有效熵,在Mk4、Mk5和Q上約為72位。Block的安全研究團隊發布了詳細的技術分析,設定了低於2^40.7和2^73.3的條件上限,並警告後者不等同於73位的加密安全性。

四十位元的熵意味著大約一兆個可能的種子。對人類直覺而言,這是一個很大的數字,但以計算標準來看,這微不足道。一個現代的 GPU 集群可以在數小時內列舉一兆個候選項。攻擊者不需要物理接觸任何設備。攻擊者不需要攔截任何通信。攻擊者只需要生成候選種子,推導出對應的比特幣地址,並將這些地址與公開的區塊鏈進行比對。每一次匹配都是一個可以被清空的錢包。

該漏洞於 2021 年 3 月在韌體版本 4.0.1 中出現。它一直存在於後續的每個韌體版本中,直到 2026 年 7 月 31 日的緊急修補程式。在那五年期間,沒有使用手動擲骰子選項生成的每個 Coldcard 種子都可能受到影響。Coinkite 估計,使用者實際擲骰子至少 50 次並輸入結果的擲骰子選項,完全繞過了有缺陷的程式碼。該公司還表示,一個強大的 BIP-39 助記詞密碼短語會創建一個單獨的錢包,僅靠種子詞無法到達。但正如 Casa 執行長 Nick Neuman 所指出的:「你不能要求人們擲骰子來確保他們的自託管安全。對 99% 的人來說,這根本行不通。」

四波攻擊:1.16 億美元橫掃的解剖

攻擊分為不同的波次展開,每一次都比上一次更大,這表明要么是單一操作者完善了他們的方法,要么是多個攻擊者利用同一個漏洞。

第一波攻擊發生在 7 月 30 日大約 UTC 時間凌晨 2:14。攻擊者在 25 分鐘內從大約 500 個地址掃走了 594 BTC,以統一的 30 sat/vB 費率廣播交易,且沒有找零輸出。Galaxy Research 指出,在過去 30 天內,沒有其他比特幣交易具有相同的費率加無找零的特徵,這使得操作者即使保持匿名也能被識別。

第二波攻擊在 48 小時內緊隨其後,累計總額達到 1,082 BTC,來自 1,196 個地址。交易結構與第一波非常相似,Galaxy 高度確信是同一操作者所為。

第三波攻擊使確認的總額達到 1,367 BTC,來自 4,585 個地址,價值約 8,900 萬美元。Galaxy 警告說,不應假設第三波涉及同一攻擊者,因為交易模式與前兩波不同。TRM Labs 獨立地識別出各波交易結構的差異,這暗示有多個操作者。

據懷疑,第四波攻擊在 8 月 4 日全天進行,根據 Galaxy 修訂的統計,從 709 個地址掃走了大約 449 BTC。如果得到確認,累計損失將達到約 2,055 BTC,價值接近 1.3 億美元。Galaxy 已向聯邦調查人員、合規公司和網路安全調查人員報告了約 600 個疑似攻擊者控制的地址。

洗錢活動極少。TRM Labs 發現,大多數受害者資金正匯集到少數攻擊者控制的地址,後續轉移有限。截至 8 月 4 日,唯一確認的洗錢活動包括一筆 64.9 BTC 存入 Wasabi Wallet 的 coinjoin 服務,以及 200 ETH 存入 Tornado Cash。一個投機者在比特幣區塊鏈上發布了一條 OP_RETURN 訊息,提供以 7% 的費用清洗被盜資金。相對的不作為表明,攻擊者尚未確定如何轉移一筆無論流向何處都會引起注意的巨額資金。

競爭對手無法撰寫的部分:40 位元熵的真正含義

大多數關於 Coldcard 駭客攻擊的報導將熵減少描述為一個技術細節。但這就是整個故事,算術揭示了為什麼這次攻擊是不可避免的,而不僅僅是可能的。

一個 128 位元的種子有 2^128 個可能的值,這是一個有 39 位數字的數字。暴力破解這個空間不是計算能力或耐心的問題。對於任何遵守熱力學定律的技術來說,這在物理上是不可能的。這就是硬體錢包之所以有效的原因:正確生成的種子的安全性不依賴於設備保持秘密、韌體保持未被破壞或製造商保持可信。它依賴於數學。

一個 40 位元的種子有 2^40 種可能的值:1,099,511,627,776。一兆。單一 NVIDIA H100 GPU 每秒可以計算約 100 億次 SHA-256 雜湊。從候選種子推導出比特幣地址需要多次加密操作,而不僅僅是一次雜湊,但數量級是相同的。一兆個候選可以在幾分鐘到幾小時內被耗盡,使用一個租金僅需幾千美元的 GPU 叢集。

Mk4、Mk5 和 Q 設備具有大約 72 位元的有效熵。這比 40 位元好,但仍然災難性地低於 128 位元。Block 的分析在某些限制下將搜尋空間設定為約 40 億種可能性,這個數字可以在普通硬體上運行。這個區別很重要:Mk3 的擁有者如果他們的地址被識別,幾乎肯定會被入侵,而較新型號的擁有者則面臨機率性的威脅,這取決於攻擊者對他們設備的獨特 ID、啟動時間和先前隨機數生成器呼叫的了解程度。

關鍵的見解是,攻擊者不需要知道哪些地址屬於 Coldcard 用戶。每個比特幣地址都是公開的。攻擊者生成候選種子,推導出地址,並將它們與整個區塊鏈進行比對。任何匹配都是一個具有弱種子的已確認 Coldcard 錢包。攻擊隨著計算能力線性擴展,不需要對個別受害者的情報。Galaxy Research 警告說「每個易受攻擊的設備最終都會被清空」,因為攻擊者可以悠閒地遍歷整個搜尋空間。

這與釣魚攻擊、交易所駭客攻擊或供應鏈入侵根本不同。那些攻擊需要針對特定受害者。Coldcard 漏洞利用的是數學。在受影響的韌體上生成的每個錢包都是易受攻擊的,無論擁有者多麼小心地存放設備、保護種子短語或遵循安全最佳實踐。唯一的防禦是製造商從未告訴用戶需要採取的行動:擲實體骰子。

自我保管的逆轉:比特幣流回交易所

Coldcard 漏洞正在產生一種在 18 個月前無法想像的行為轉變。比特幣正從自我保管錢包流回中心化交易所,逆轉了始於 2022 年 11 月 FTX 倒閉的趨勢,並在 2023 年和 2024 年硬體錢包銷售激增時加速。

根據鏈上流量數據,自 7 月 31 日以來,從自我保管錢包到交易所地址的比特幣淨轉移每天都是正數。OKX 報告稱,在漏洞利用後的幾天內,交易所流入量創下紀錄。該交易所的首席合規官 Jonathan Brockmeier 表示,隨著用戶將資產從自我保管中移出,客戶行為「明顯」改變。

資金流逆轉不僅限於恐慌的散戶持有者。先前將自我保管視為風險管理優勢的機構配置者正在重新評估。比特幣 ETF 在 8 月 5 日流入達到 2.115 億美元,由 BlackRock 的 IBIT 和 Fidelity 的 FBTC 領漲,這表明至少有一些資本正在從直接持有比特幣轉向受監管的包裝產品,從而完全消除種子管理風險。

彭博社高級 ETF 分析師 Eric Balchunas 認為,現貨比特幣 ETF 為那些想要價格曝險而無需操作風險的投資者解決了種子管理問題。「ETF 解決了這個問題,」他寫道。鏈上分析師 Willy Woo 反駁說,自我保管仍然是真正主權比特幣所有權的唯一途徑,而 ETF 包裝引入了比特幣網路旨在消除的交易對手風險。

數據講述了一個比任何一方所承認的更具體的故事。將比特幣移回交易所的地址偏向於持有 0.5 到 10 BTC 的單簽錢包,這個範圍最可能代表使用單一 Coldcard 作為主要存儲的個人持有者。多重簽名錢包和與機構託管人相關的地址沒有表現出類似的流動。恐慌集中在 Coldcard 設計所針對的確切用戶群:選擇自我保管而非交易所、並依賴單一硬體設備作為唯一安全層的技術嫻熟個人。諷刺是精確的。最信任硬體的用戶暴露最多,而將信任分散在多個設備和密鑰生成方法的用戶則不受影響。

緊張是真實的,但框架是不完整的。Coldcard 駭客攻擊並未暴露自我保管作為一個概念的缺陷。它暴露了一家製造商在種子生成實現中的缺陷。Ledger 的網路安全專家 Vincent Bouzon 明確指出了這一區別:「每個錢包最終都依賴於從高品質熵生成的根秘密。該生成必須錨定在安全硬體中,其架構不能靜默降級到不受信任的基於軟體的來源。」他稱替代方案更糟,將非安全硬體上的軟體錢包描述為風險更高,而中心化交易所託管則是「不是所有權,而是借據」。

AI 問題:是模型發現了這個漏洞嗎?

Coinkite 對這次漏洞利用的回應包含了一項聲明,這在安全社群中引起了分歧。執行長 Rodolfo Novak(以 NVK 聞名)暗示攻擊者使用 AI 發現了韌體缺陷,而 Coinkite 自己在數週前對同一程式庫進行的 AI 輔助程式碼審查卻一無所獲。

「致所有其他開發者:我們相信這是新 AI 典範的嚴峻現實,」Novak 寫道。「AI 輔助程式碼審查現在能夠以超越業界最資深專家的速度發現潛在漏洞。」他補充說:「如果你的韌體是開源的或曾經公開過,請假設它已經同時被攻擊者和防禦者閱讀。」

安全研究人員對這種說法提出了反駁。他們認為,停用硬體隨機數生成器的建置旗標是人為工程錯誤,傳統的程式碼審查應該在語言模型閱讀程式庫之前多年就發現它。Tangem 的技術長 Andrew Lazutkin 得出了不同的結論:「這起事件是一個很好的例子,說明開源韌體不應自動等同於更好的安全性。」

AI 歸因的重要性不如它所引發的結構性問題。無論攻擊者使用 AI、傳統靜態分析還是手動審查,結果都是一樣的:一個在開源程式庫中明顯存在五年的漏洞被發現並被武器化。如果 AI 工具能夠系統性地掃描韌體程式庫以尋找熵缺陷、隨機性降級路徑和建置配置錯誤,那麼每個擁有公開程式碼的硬體錢包製造商都面臨著擴大的攻擊面。問題不在於 AI 是否參與了這次特定攻擊,而在於 AI 是否使這類攻擊能夠大規模重現。

無論機制如何,時間線都支持這種擔憂。Coldcard 的韌體自成立以來一直是開源的。MICROPY_HW_ENABLE_RNG 巨集及其零值分配在公開的 GitHub 程式庫中可見五年。在此期間,多位安全研究人員、韌體審計員和更廣泛的比特幣開發社群都可以存取該程式碼。他們都沒有發現這個缺陷。Coinspect 研究小組於 2026 年 7 月初發布了其 Ill Bloom 研究結果,涉及舊版軟體錢包中的弱 PRNG 缺陷,這是一個獨立但主題相同的漏洞,從比特幣、以太坊、Tron、Rootstock 和 Polygon 的地址中盜走了超過 500 萬美元。熵相關漏洞利用在一個月內集中出現,這表明要么是協調研究,要么是共享的分析方法,使得這類漏洞被發現的速度比歷史上更快。

反對觀點的全力陳述

敘事自然而然地形成:自我保管已破碎,硬體錢包不可信賴,將你的比特幣轉移到交易所或 ETF。反對觀點需要審視 Coldcard 駭客事件實際上證明了什麼,以及沒有證明什麼。

首先,這不是自我保管的失敗,而是一家公司韌體工程的失敗。比特幣協議完全按設計運作,密碼學也完全按設計運作。漏洞存在於 Coinkite 的建置配置中,而不是硬體錢包作為一個類別的安全模型中。Ledger、Trezor 和 Block 已確認他們的設備不受影響。教訓是種子生成必須獨立驗證,而不是種子生成本質上不可靠。

其次,交易所替代方案有其自身的災難性風險。FTX 損失了 80 億美元的客戶資金。Mt. Gox 損失了 85 萬 BTC。Celsius、Voyager 和 BlockFi 合計再損失數十億美元。Coldcard 漏洞利用在五天內從 5,200 個地址盜走了 1.16 億美元。FTX 在一夜之間從數百萬用戶那裡盜走了 80 億美元。規模比較即使在最壞的失敗模式下也支持自我保管。

第三,多重簽名配置本可以防止這次漏洞中的所有盜竊。多重簽名錢包需要多個獨立密鑰來授權交易。如果即使只有一個密鑰是在非 Coldcard 設備上生成的,攻擊者就無法完成清空操作。Casa、Unchained 和其他多重簽名提供商報告稱,由於其架構將密鑰生成分佈在不同製造商獨立設計的設備上,因此 Coldcard 漏洞中客戶損失為零。使用一個 Coldcard、一個 Ledger 和一個 Trezor 的 2-of-3 多重簽名錢包,即使 Coldcard 密鑰完全被攻破,也能免受此攻擊,因為攻擊者仍需獨立攻破其他兩個密鑰中的一個。Coldcard 駭客事件是支持多重簽名的論據,而不是反對自我保管的論據。

第四,比特幣價格反應削弱了災難性的框架。在全部四波攻擊中,比特幣交易價格接近 64,300 美元,且自漏洞公開以來從未跌破 63,800 美元。市場將 Coldcard 駭客事件定價為公司特定事件,而非對比特幣安全模型的系統性威脅。如果市場認為自我保管從根本上被破壞,價格反應本會很嚴重。但事實並非如此。

什麼會使自我保管論點失效:如果多家硬體錢包製造商同時被發現存在相同類別的熵缺陷,這表明是系統性而非特異性故障。如果攻擊面擴大到包括通過所有現有測試但含有細微偏差的硬體隨機數生成器設備。或者,如果金鑰管理的操作負擔被證明永遠超出個人用戶的能力範圍,使得專業保管成為大多數比特幣持有者的唯一可行選擇,無論自我保管在理論上有多安全。

值得關注的動向

  • Galaxy Research 在第四波確認後的最終損失統計。 1,596 BTC(已確認)與 2,055 BTC(估計)之間的差距代表約 3000 萬美元的未經驗證損失。如果第四波得到確認且後續還有更多波次,總損失可能超過 1.5 億美元,並使該事件的影響超過 Bybit 在 2025 年的盲簽漏洞利用事件。
  • 攻擊者控制的比特幣的鏈上流動。 約 90% 的被盜資金尚未移動。當攻擊者開始洗錢時,所選擇的方法(混幣、跨鏈橋、場外交易平台)將顯示其複雜程度,並可能促成歸因。TRM Labs 正在即時監控。
  • 未來 30 天的交易所流入趨勢。 Coldcard 事件後的資金回流逆轉可能是暫時的恐慌反應,也可能是結構性轉變的開始。如果淨流入交易所的趨勢在八月之後持續,則表明比特幣持有者對自我保管風險與對手方風險的權衡方式發生了持久變化。
  • 硬體錢包製造商採用獨立審計。 Kraken 首席安全官 Nick Percoco 呼籲對生產韌體中的種子生成進行獨立測試。如果 Ledger、Trezor 和其他製造商採用第三方熵審計作為標準做法,則驗證了系統性擔憂。如果他們不這樣做,行業就是在賭同類漏洞不會出現在其他地方。
  • 監管機構對自我保管失敗的反應。 SEC 和 CFTC 尚未對 Coldcard 漏洞利用事件發表評論。如果監管機構利用該事件主張自我保管不適合散戶投資者,可能會加速推動對數位資產實施強制保管框架。

常見問題

什麼是 Coldcard 硬體錢包被駭事件?

Coldcard 被駭事件指的是從 2026 年 7 月 30 日開始的一系列比特幣盜竊事件,攻擊者利用 Coinkite 的 Coldcard 硬體錢包中的韌體漏洞,暴力破解弱生成的種子短語,並在沒有物理接觸任何設備的情況下,從超過 5,200 個地址中竊取資金。

Coldcard 漏洞利用事件中被盜了多少比特幣?

Galaxy Research 已確認在三波攻擊中總共被盜 1,596 BTC,並懷疑有第四波攻擊,可能使總數達到約 2,055 BTC,價值接近 1.3 億美元。TRM Labs 估計已確認損失為 1,816 BTC,約 1.16 億美元。

Coldcard 漏洞的原因是什麼?

2021 年 3 月發布的韌體版本 4.0.1 中的構建配置錯誤,將名為 MICROPY_HW_ENABLE_RNG 的宏設置為零。一個支援庫檢查的是該宏是否存在,而不是是否啟用,導致種子生成回退到弱軟體隨機數生成器,而不是設備的硬體熵源。

更新 Coldcard 韌體能解決問題嗎?

不能。更新韌體可以防止新錢包使用弱隨機性生成,但無法修復已在易受攻擊的韌體上生成的種子。受影響的用戶必須在已修補的韌體上生成新種子,驗證新錢包,並手動遷移資金。

哪些 Coldcard 型號受到影響?

所有當前型號都受到不同程度的影響。Mk3 設備在韌體 4.0.1 至 4.1.9 上,熵降至約 40 位。Mk4 和 Mk5 設備在韌體低於 5.6.0 以及 Q 設備在韌體低於 1.5.0Q 時,熵降至約 72 位。使用骰子滾動選項創建的錢包被認為是安全的。

其他硬體錢包是否受到影響?

沒有。Block、Trezor 和 Ledger 已確認他們的設備使用獨立的隨機數生成實現,不受 Coldcard 特定韌體漏洞的影響。該漏洞特定於 Coinkite 的構建配置,而非整個硬體錢包類別。

Coldcard 被駭事件後,自我保管仍然安全嗎?

Coldcard 被駭事件暴露了一家製造商實現中的失敗,而不是自我保管安全模型的缺陷。多重簽名錢包需要來自不同設備的多個獨立金鑰,本可以防止此次漏洞利用中的所有盜竊。安全專家建議使用多重簽名配置,並驗證硬體錢包製造商是否進行獨立的熵審計。

Coldcard 被駭事件後,我應該將比特幣轉移到交易所嗎?

交易所保管消除了種子管理風險,但引入了對手方風險。FTX、Mt. Gox、Celsius 和其他交易所的失敗總共損失了數十億美元,遠超 Coldcard 漏洞利用事件。決定取決於個人風險承受能力、技術能力和持有價值。對於優先考慮便利性而非主權的投資者,比特幣 ETF 提供了受監管的價格敞口,而無需直接管理金鑰。這是教育性分析,而非投資建議。