Coldcard Mk3爆出種子生成漏洞風險 500個地址遭掃走594枚比特幣

AI 市場總結
Coinkite 警告稱,在某些韌體版本上由 Coldcard 生成的比特幣種子可能出現實質性降低的熵(約 72 比特,相對於 128 比特),此前似乎出現一次自動化清掃,從約 500 個單簽名地址轉走 594.5 BTC。雖然 BTC 價格走勢大致未受影響,但該事件提高了對自我託管及硬件錢包風險的迫切關注,可能在短期內增加對 UTXO 管理、密鑰生成做法,以及裝置韌體衛生的審慎態度。
影響等級
● 中
主要受影響標的
BTC/USDT-1.65%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
加拿大硬件錢包製造商Coinkite就Coldcard發出風險提示,指若用戶曾在部分受影響的韌體版本上生成錢包seed(種子),其比特幣資金或存在被盜風險。公司表示,問題牽涉Mk3自2021年3月推出的4.0.1版本起、其後所有韌體版本,成因與裝置在建立seed時使用的裝置生成熵值(entropy)有關。 Coinkite指,Mk4及Mk5在5.6.0版本之前生成的seed,以及Q型號在1.5.0Q版本之前生成的seed同樣受影響。雖然公司稱對Mk4、Mk5及Q的影響相對較輕,但仍屬嚴重。受影響seed的熵值約為72 bits,低於原本應有的128 bits。 公司補充,TAPSIGNER、OPENDIME及SATSCARD因採用不同程式碼基礎,不受影響。Coinkite建議持有受影響seed的用戶,盡快把資金遷移至在未受影響裝置上重新生成的新seed。Mk4及Mk5用戶應先把韌體升級至5.6.0或以上,再生成替代seed;Q用戶則需先安裝1.5.0Q或以上版本。 遷移操作方面,Coinkite提醒用戶先備份並核對新seed,在裝置上確認新的收款地址,並先轉出一筆小額測試交易,確認無誤後再轉移餘下資金。若Mk3是唯一可用選項,公司建議暫時配合使用強度高且獨一無二的BIP39 passphrase,並仔細核對錢包fingerprint及收款地址。 是次警示發布前,市場於7月30日出現多宗Coldcard錢包資金被清空的報告。Atlas21指出,有自動化行動在四個連續區塊(960188至960191)內,掃走500個單簽名地址的資金,合共轉走1,324個UTXO,總額594.5 BTC,按現價約值3,800萬美元。跡象顯示,問題與錢包建立時生成的私鑰強度不足有關;受害者中未見多簽或Taproot錢包。 數據顯示,中位數損失為0.41 BTC;110名受害者損失超過1 BTC;最大單一損失為29.9 BTC。整個行動的交易費約0.044 BTC。Atlas21表示,最早的公開示警來自Reddit上一名受害者,對方稱其Coldcard於2021年生成24字助記詞,且該seed從未在電腦上輸入。儘管出現大規模資金流失,比特幣價格未見明顯波動,仍在約64,000美元附近交易。