Coldcard Mk3 被利用漏洞 500 個錢包遭盜走 594 枚比特幣、涉逾 3,800 萬美元
AI 市場總結
據報,一宗與 Coldcard Mk3 種子生成熵缺陷相關的漏洞利用,在數分鐘內從約 500 個錢包盜取約 594 BTC(約 3,800 萬美元),削弱了市場對比特幣自我託管及硬件錢包操作安全的信心。雖然口令短語及多重簽名的緩解措施似乎有效,但資金遷移的迫切性提高了用戶出錯及網絡釣魚的風險,或會在短期內增加對自我託管做法的審慎態度,並加強對託管服務提供商的審視。
影響等級
● 高
主要受影響標的
BTC/USDT-3.09%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
7 月 30 日,比特幣(BTC)自我託管遭遇一次嚴峻考驗。據鏈上調查,一名攻擊者在約 15 至 25 分鐘內,從 500 個 Coldcard 錢包轉走約 594 BTC,按當時市值折合逾 3,800 萬美元。
事件引發市場關注之處,在於受害者不少被認為"做足功課":購買具口碑的離線(air-gapped)硬件錢包、從未在連網電腦輸入助記詞、資產長年未動用,但仍然蒙受損失。
鏈上追蹤顯示,問題源於 Coldcard Mk3 的種子(seed)生成機制存在缺陷。漏洞導致部分 Mk3 生成的恢復助記詞在熵值不足的情況下變得可被推算,令黑客需要嘗試的組合大幅下降。正常情況下,硬件錢包應以高質素隨機性生成助記詞;但在此缺陷影響下,系統選詞方式被扭曲,搜尋空間由原本極其龐大的可能組合,縮小至僅餘數十億級別。雖然仍屬大數目,但相較比特幣安全模型所假設的強度,差距屬天文級。
值得注意的是,受影響的助記詞外觀上依然"正常",單字亦來自同一 BIP39 詞庫,令用戶難以憑肉眼察覺,卻同時令攻擊者的暴力搜尋更可行。
Coinkite(Coldcard 製造商)其後發出安全通告,指 Mk3 用戶資金可能並不安全,並建議盡快轉移資產。通告提到,使用 BIP39 passphrase(附加密碼)保護的用戶風險較低。公司亦指出,在修復版韌體推出前,部分在 Mk4、Q 及 Mk5 上生成的種子亦可能受影響;並警告若在 Mk3 且韌體版本為 4.0.1 之後生成種子,資金可能存在風險。
Coinkite 表示,其他硬件簽名產品如 TAPSIGNER、OPENDIME 及 SATSCARD 未受影響。建議受影響用戶把資金遷移至未受影響設備上新生成的種子,或改用強度更高的 BIP39 passphrase,亦可採用骰子生成(dice-only)的種子方式提升熵值。
市場同時關注到,要求用戶在時間壓力下轉移資產,本身亦可能帶來新風險,包括操作失誤、釣魚詐騙或因倉促而造成錯誤。
總體而言,今次事件在比特幣社群引發恐慌,但並未動搖核心機制。受影響範圍主要集中於單簽(single-sig)硬件錢包使用情境,亦促使市場更強調多層防護的重要性,包括 passphrase、多簽(multisig)及以骰子等方式提高隨機性。
總結:攻擊者利用 Coldcard Mk3 的漏洞,在不足半小時內盜走 594 BTC(逾 3,800 萬美元)。事件對自我託管構成壓力測試,但具備多簽等額外安全層的錢包仍維持較高防護水平。