加拿大硬件钱包商Coinkite证实Coldcard存在种子漏洞 总计594.48枚比特币被黑

时间:2026-07-31 来源:高达手游网 作者:佚名



加拿大硬件钱包商Coinkite证实Coldcard存在种子漏洞 总计594.48枚比特币被黑




  币圈子(120BTC.COm)讯:在比特币自我托管圈,Coldcard向来被视为安全标竿等级的硬件钱包,如今却栽在自家固件手上。北京时间7月31日上午9时31分起的25分钟内,攻击者透过500笔交易、在三个区块内转走1,324笔UTXO,总计594.48枚比特币被转出。以事发当下约6.4万美元的币价换算,规模约3,830万美元。矛头所指,正是加拿大厂商Coinkite旗下Coldcard的「种子生成漏洞」。


协同攻击

  最早拉响警报的是链上监测社群。Anchor Watch执行长Rob Hamilton在X上发布初步分析指出,被扫空的地址全数为单签(single-signature)地址,且集中于原生SegWit格式:「乍看之下,这像是钱包生成环节的熵(entropy)出了瑕疵。」他补充,其中562枚BTC事后已被整合进同一个地址,目前尚未再移动。


  Wizardsardine执行长Kevin Loaec也把矛头指向低熵的随机数生成器,种子的随机性远低于应有水准,才让攻击者有机可乘。从受害轮廓来看,这批地址余全数高于0.15BTC,生成时间横跨2021至2026年,不少早已沉睡多年;Reddit上同步涌现受害者的自述时间线。种种迹象显示,攻击方早已完成大规模私钥推算,选在同一时刻收网。


原因:硬件乱数生成器被「关闭五年」

  真正把技术细节摊在阳光下的,是Block(Bitkey钱包开发商)的工程与安全团队。其技术报告指出,Coldcard于2021年3月发布的4.0.0版固件引入一项编译设定,意外停用了安全晶片内建的硬件随机数生成器;而程序库的检查逻辑只验证该设定「是否存在」、而非「是否启用」,导致金钥生成默默退回到可预测的软体实作,其乱数竟是晶片序号与时钟暂存器。


  问题在于,这两者都不是秘密:序号是出厂即固定的公开资料,时钟数值则可被攻击者用自己手上的装置实测、缩小范围。原本应该「不可能被猜中」的随机种子,就此沦为一道可以暴力求解的数学题。据Coinkite说明,受影响装置产生的乱数仅有约72比特熵,远低于预期的128比特。更麻烦的是,中招的不只钱包种子,包括纸钱包私钥、种子拆分(seedsplit)遮罩、装置复制金钥与KeyTeleport传输,全都出自同一个生成器。


影响范围持续扩大:从Mk3烧到全系列

  Coinkite于7月30日发布的安全公告,最初聚焦在Mk3机型:凡是在4.0.1(2021年3月)至5.0.3版固件上生成种子的使用者都应尽速迁移资产,并称「初步分析显示Mk4、Q与Mk5不受影响」。


  Bitkey硬件负责人Max Guise在X上警告,这个种子生成漏洞波及的不只Mk3,Mk2、Mk4、Q与Mk5同样中镖,严重程度依型号而异:「窃盗攻击正在进行的可能性很高,仍有更多钱包面临被扫空的风险。我个人建议所有受影响的使用者,在能安全操作的前提下尽快转移资金。」


  Coinkite其后也更新公告,确认Mk4与Mk5在5.6.0之前、Q在1.5.0Q之前的固件版本皆在受影响之列;旗下TAPSIGNER、OPENDIME与SATSCARD则因使用不同程序码库而幸免。


使用者如何自保?官方:别等固件更新

  针对受影响使用者,Coinkite给出的处置建议如下:


  •   从未使用骰子输入生成种子者:应尽速迁移至新种子


  •   曾以至少50次公正、私密的骰子输入生成种子:该输入至少贡献128比特熵,风险较低;99次以上更佳


  •   设有强力且唯一的BIP-39passphrase:风险较低,但官方强调「即使有强passphrase,也应尽快迁移至新种子」;短、常见或重复使用的passphrase不应被视为安全


  官方同时提醒,不要坐等固件更新,正确步骤是:在未受影响的装置上生成新种子、验证备份、先做小额测试交易,再转移全部资金。若要在Mk3上避开内建乱数生成器,可改用「Import Existing→Dice Rolls」输入至少99次骰子结果建立新种子。