傳 Coldcard 比特幣錢包遭入侵 潛在損失或逼近 1.14 億美元
市場消息指,Coinkite 旗下比特幣硬件錢包 Coldcard 疑遭利用漏洞進行資金清掃(sweep),潛在損失金額或逼近 1.14 億美元。隨着可能出現第四輪受影響地址被轉走資金,外界再度聚焦舊款裝置在種子詞(seed phrase)生成機制上的風險。
目前已知情況顯示,事件核心涉及部分較舊 Coldcard 裝置在特定固件版本下生成種子詞的方式存在缺陷。Coinkite 已就 Coldcard Mk3 發出種子生成風險警示,提醒用戶留意是否受影響。(相關報道可參考 8 月 2 日 Hodler's Digest 內提到的 Coldcard Exploit。)
Block 的工程分析指出,問題與固件內「可預測的隨機數產生器(RNG)後備機制」及「32bit 重新播種(reseed)」組合有關,令熵值(entropy)不足。若隨機性偏弱,私鑰可能被攻擊者推算,從而造成錢包被盜。
事件仍在發展,並未結案。早前報道指漏洞曝光踏入第五日後,受影響錢包的資金仍持續外流,調查仍在進行;目前尚未確認最終損失總額及是否能對攻擊者作出歸因。
至於「逼近 1.14 億美元」的數字,屬潛在而非已核實損失。CoinDesk 引述消息指,隨着可能出現第四輪清掃,Coldcard 相關損失或接近 1.14 億美元。該估算反映的是因弱熵生成而暴露的地址資金規模,並非單一可核對的被盜總額。由於清掃呈波段式出現,隨着更多受影響地址被識別或被轉走,估算值可能上調或下調,因此以「估算」表述。
對用戶而言,焦點在於自己的裝置是否在受影響固件下生成過種子。Coinkite 在報稱 594 BTC 失竊後向 Coldcard Mk3 用戶作出警示,建議持有人檢查裝置世代與相關設定;如屬高風險情況,應將資金轉移至以全新且安全方式生成的新種子。
是次事件亦直接衝擊 Coldcard 的聲譽。硬件錢包主打離線保存與金鑰生成安全,一旦熵值層出現漏洞,等同動搖產品核心承諾。社群亦有帳號持續記錄疑似清掃行為,引發討論;其中 @intangiblecoins 在 X 的貼文被多方引用。
更廣泛而言,事件再次提醒自我託管(self-custody)的取捨:自行持有私鑰可降低對手方風險,但同時把安全性完全押注在裝置與固件實作是否正確。文章亦提及其他保管事故作對照,例如近期 ZeroStack 在損失 8,250 萬美元後警告生存風險,反映技術細節可帶來實質財務後果。
免責聲明:本文僅供資訊參考,不構成任何財務或投資建議。加密貨幣及數碼資產市場風險甚高,作出任何決定前請自行研究。