Coldcard 錢包漏洞升級成 8800 萬美元,攻擊者持續提領資金
前言
背景:本文彙整一則持續發生的安全事件,影響 Coldcard 硬體錢包。研究人員已識別出一個持續性的漏洞,導致攻擊者能夠掃蕩受影響裝置所產生的地址上的資金。此處目的是提供一個清晰、中立的事件說明,解釋漏洞如何產生、誰在追蹤相關活動,以及受影響使用者的應對措施。 重點提示:如果您在 2021 年 3 月以後的某個韌體版本使用 Coldcard 建立了單簽名比特幣地址,這些地址存在風險,應立即搬移資金。
慵懶的錢包
Coldcard 漏洞仍在活躍中。Galaxy Research 的研究人員報告在數千個地址、數波攻擊中觀測到大約 1,367 BTC(約 8,860 萬美元)。該漏洞可追溯到 2021 年 3 月的一個韌體問題,產生了不夠隨機的種子(seed),使私鑰可被猜測。調查人員描述這些提領為程式化且刻意的行為,極可能由自動化工具協助。持有由受影響 Coldcard 產生的單簽資金的使用者被強烈建議立即搬移資金。
主體
Coldcard 硬體錢包事件是一場正在演進的竊盜活動,研究人員表示其起因與先前報導中揭露的韌體熵值問題有關。根據 Galaxy Research 的公開追蹤,竊盜模式已在多個波次中持續發生。目前觀測到的損失總額約為 1,367 BTC——大約 8800 萬美元——分布在數千個地址上。該公司已識別約 4,585 個受害地址,並將估計約 600 個疑似攻擊者地址通報執法機關與產業夥伴以供進一步調查。
根本原因可追溯到 2021 年 3 月的一個韌體版本,該版本產生的助記詞缺乏足夠的隨機性。當錢包的種子缺乏足夠熵值時,所導出的私鑰可能變得可預測或可枚舉,攻擊者因此得以推導出地址並掃蕩資金,而無需實體取得裝置。這類缺陷破壞了硬體錢包的基本安全假設:即使裝置本身在物理上是安全的,私鑰仍應保持私密且不可被猜測。
監控區塊鏈活動的研究人員將這些提領描述為刻意且有條理的掃蕩,而非零星的單次轉移。分析報告指出,許多現已被竊取的 UTXO 平均閒置期超過三年,顯示受害者多為長期持有者,原以為其幣安然被存放。三波已記錄的行動仍可在鏈上看見,被竊資金目前停放在攻擊者控制的地址,尚未整合到鏈下目的地。
調查線索顯示這些掃蕩可能是自動化且具協調性的,有觀察者提出可能由先進工具所指揮,包括能在大規模上自動發現與掃蕩操作的類大型語言模型輔助系統。無論是透過腳本爬蟲、機器學習輔助的啟發式方法,或其他自動化手段,結果相同:脆弱的單簽地址被發現並被清空。Galaxy Research 公開建議,任何在 2021 年 3 月韌體之後由 Coldcard 生成的單簽地址持有人應立即搬移資金。
社群的回應迅速且有時帶有恐慌性。該事件引發了異常的行為轉變:許多受影響使用者並非將資金移往新生成的自我託管地址,而是把比特幣轉回集中型交易所或轉到其他平台上新生成的地址。這種反應顛覆了知名的加密格言「不是你的私鑰就不是你的幣」,因為使用者暫時將被認為的托管安全性與流動性置於完全自我託管之上。
數個個別受害案例突顯了影響範圍。一名公開報導的長期持有者表示,大約 18.25 BTC(當時約合 160 萬加幣)在數分鐘內從 Coldcard 儲存的地址被掃光——儘管該硬體裝置一直放在保險箱內且從未連接網路。此類報告凸顯了令人不安的事實:即使 Coldcard 裝置與網路物理隔離,若金鑰產生流程本身有缺陷,仍無法防止資金流失。
從事件應對角度來看,追蹤這些竊盜的公司採取了三管齊下的方法:在鏈上繪製受害者與攻擊者地址、將疑似攻擊者地址分享給執法機構與產業夥伴,以及公開警示可能受影響的使用者。Galaxy Research 已將新的受害者與攻擊者地址加入調查資料庫,並持續發布更新。識別攻擊者地址以及受害者分享的交易細節,對於繪製鏈上模式並提供跨產業協調的線索相當重要。
針對可能受影響的使用者,安全建議包括:優先將由可能有漏洞的 Coldcard 韌體產生的資金立即移至安全目的地;避免重複使用由相同 Coldcard 韌體建立的地址;若您暫時缺乏安全替代方案,考慮暫時將資金移入信譽良好的託管服務;並在官方與執法機關發布建議時予以參考。生成替換地址時要特別小心:確保產生地址的韌體或軟體已更新且經獨立審計,具備足夠的隨機性與熵來源。
對於廠商與整個硬體錢包生態系統而言,此事件提醒人們重視穩健的熵來源、可重現的建置流程以及透明的韌體驗證。一個在建置時發生的錯誤致使隨機性降低,可能對依賴這些裝置進行安全金鑰生成的使用者造成災難性且長期的後果。此風險在單簽設定中被放大,在那種情況下單一私鑰的妥協即意味該地址相關資金的全部損失。
法律與監管的後續行動仍在進行中。公開識別攻擊者控制的地址以及受害者分享的交易資料,為鑑識追蹤與潛在回復提供了途徑,但鏈上竊盜仍難以逆轉。建議受影響使用者向當地執法機關與金融監管機構提出正式報案,並保存所有相關裝置與交易證據以協助調查。
總結來說,Coldcard 漏洞仍在活躍且影響重大:估計約 1,367 BTC 的資金已從長期閒置、由 Coldcard 生成的單簽地址移轉至攻擊者控制的錢包。此事件凸顯了韌體或建置流程錯誤導致隨機性降低所帶來的系統性風險,以及攻擊者能以多快速度規模化利用此類弱點。如果您在 2021 年 3 月韌體版本之後使用 Coldcard 生成過地址,請立即將資金移出那些地址,並遵循安全研究人員與官方建議。
關鍵洞見表
| 面向 | 說明 |
|---|---|
| 重點事實 1 | 2021 年 3 月的一個 Coldcard 韌體版本產生了不夠隨機的種子,使私鑰變得可猜測。 |
| 重點事實 2 | 研究人員追蹤到大約 1,367 BTC(約 8,860 萬美元)在多波次中從 4,585 個地址被竊;該漏洞仍在持續被利用。 |