Coinkite 就疑涉 7,000 萬美元比特幣失竊事件向 Coldcard 用戶發警示:或與種子生成漏洞有關

【重點】硬件錢包供應商 Coinkite 表示,鑑於一宗涉及約 7,000 萬美元比特幣(BTC)的盜竊事件可能與「種子(seed)生成偏弱」有關,Coldcard 用戶應採取防範措施。Galaxy Research 及 Block 工程團隊的數據顯示,合共 1,082.65 BTC 已從相關錢包中消失。 【事件概況】黑客於周四首先從 1,196 個比特幣地址抽走資金。研究指出,問題核心在於私鑰生成時熵值不足,令私鑰變得可預測。 【技術背景】據指 Coldcard Mk3 裝置自 2021 年 3 月、韌體版本 4.0.1 起出現 bug,導致種子生成過程由硬件真隨機數產生器(TRNG)回退至較弱的軟件偽隨機數產生器(PRNG),從而削弱私鑰安全性。 【Coinkite 回應】Coinkite 未明確承認今次盜竊與 Coldcard 錢包直接相關,但公司表示 Mk3 用戶受到影響,並其後提醒 Mk4、Mk5 及 Q 用戶同樣應採取預防措施。 【為何重要】一旦錢包種子生成失效,自我託管原本的安全設計會反過來變成直接被盜風險,因為私鑰可被推算。 【市場情緒】偏淡;風險壓力上升;事件由技術因素驅動;市場呈去風險(de-risking)取向。原因在於,涉及弱種子生成錢包的 7,000 萬美元資金外流,可能削弱市場對硬件錢包安全性的信心。 【相似案例】2022 年 9 月,Wintermute 因攻擊者利用 Profanity 相關私鑰弱點而損失約 1.6 億美元;行政總裁 Evgeny Gaevoy 當時表示公司會繼續鏈上交易(The Block)。兩者差異在於,Wintermute 為專業做市商;今次 Coldcard 事件則更集中於終端用戶錢包的種子生成問題。 【連鎖影響】弱種子生成的影響不止於直接被盜,亦可能擴散為更廣泛的託管戒心,因用戶或急於把資金從疑受影響裝置轉走。若 Coinkite 發布更清晰的韌體指引且資金外流停止,市場信心或可逐步企穩;若外流持續,硬件錢包用戶可能把事件視為仍在進行的安全風險,而非已解決的歷史漏洞。 【機會與風險】 機會:若 Coinkite 的指引確認安全的種子生成流程,用戶完成遷移可降低冷存儲的操作風險;若受影響用戶在轉移資金過程未再出現外流,託管信心有望更快修復。 風險:若在指引發布後外流仍未止,降低由受影響 Coldcard 生成錢包的餘額可直接減少被盜風險;若用戶延遲更換種子,私鑰可預測性的暴露時間將被拉長。