黑客发现一款比特币 " 冷钱包 " 软件存在漏洞。这类钱包一直被认为是存放加密货币最安全的方式之一,但攻击者正利用这一漏洞持续盗走价值数千万美元的加密货币。
加拿大公司 Coinkite Inc.上周末通知 Coldcard 硬件钱包用户,保护其比特币的密钥生成机制存在安全漏洞,部分钱包已受到影响。Galaxy Research 的数据显示,截至周一,攻击者已从约 5000 个钱包中转走超过 1755 枚比特币,按当时市值计算约合 1.1 亿美元。
Coldcard 是一款硬件钱包,用户可借助该设备将比特币存放在所谓的 " 冷钱包 " 中。由于冷钱包与互联网隔离,长期以来一直被认为是存储加密货币最安全的方式。
不过,Block Inc.工程团队发布的一份报告指出,Coldcard 设备软件存在缺陷,导致生成的 " 助记词 " 具有可预测性。助记词是一组用于恢复和访问钱包的单词。
网络安全技术公司 Failsafe 首席执行官 Aneirin Flynn 表示," 这暴露了一个误区 —— 很多人以为加密货币离线存放就绝对安全。实际上,硬件钱包只是负责生成你的密钥,如果底层算法出了问题,攻击者就可能反推出这些密钥。"
起初,一些用户根本不敢相信自己会受到影响。受害者之一 Jonathan Goodman 表示,他原以为自己的钱包不会中招,但还是决定查看一下。
他说," 钱包加载完成的那一刻,我就知道完了,因为屏幕上全是红色的转账记录。7 月 29 日晚 9 点 36 分到 9 点 43 分之间,我的三个钱包里的资产全部被转走了。"
根据 Block 的说法,问题的核心在于 Coinkite 生成助记词时对随机数生成器的实现方式。真正的随机性是密码学安全的关键,但 Coldcard 钱包设置了一套后备机制,在特定情况下会使用设备序列号等确定性数值生成密钥。
这使得攻击者能够系统性地推算出用户的钱包密钥,并将钱包内的资产全部转走。上周五的报告显示,损失约为 3800 万美元,但这一数字在周末迅速攀升。
Coinkite 在官网发布声明确认,由受影响版本固件生成助记词控制的钱包资产面临安全风险。该公司表示,已为所有受影响机型和固件版本发布修复后的固件。
此次攻击已在网络上引发广泛关注,从加密货币意见领袖到企业高管,都纷纷就其影响发表看法。
根据区块链安全公司 TRM Labs 上月发布的一份报告,2026 年截至目前,加密货币被盗金额较去年同期有所下降。今年上半年,被盗资产总额为 9.72 亿美元,不到 2025 年同期 23 亿美元的一半。不过,黑客攻击事件总数却增至 207 起,创下历年任何半年期间的最高纪录。
TRM Labs 全球政策主管 Ari Redbord 表示,针对基础设施和密钥的攻击占全部事件约 15%,却造成了 76% 的损失。"Coldcard 事件说明,自托管只是转移了风险,并没有消除风险。" 他说。
对受害者 Goodman 而言,这次事件让他意识到,自己过去对所使用的技术抱有太多 " 盲目信任 "。他说,今后不会再投资比特币,也不会继续使用冷钱包。
Goodman 说," 如果这件事真的如此复杂、如此专业,也许根本不值得去做。说到底,几乎没有人真正知道这些东西是怎么运作的。"


登录后才可以发布评论哦
打开小程序可以发布评论哦