Coldcard这次的固件漏洞,确实是硬件钱包领域少见的严重事件。

7月30日,攻击者利用种子生成过程中的随机数缺陷,在大约 40 分钟内扫走了大量 $BTC

初期确认金额约 594 BTC(当时约 3800万美元),来自约500个地址;Galaxy Research 后续链上分析将规模扩大到 1,082.65 BTC(约 7000万美元),涉及 1,196个地址。

问题根源在于2021年3月之后的部分固件版本,设备在生成种子时未能正确调用硬件真随机数生成器,导致熵值大幅下降(Mk3约40位),私钥可被离线重建。攻击全程无需接触实体设备。

官方已发布修复固件,但已生成的弱种子无法通过更新修复,受影响用户必须重新生成新种子并尽快迁移资金。

CZ也公开提醒:即使是硬件钱包也可能存在漏洞,风险一直存在,链上没有 100% 安全。

从影响范围和技术性质来看,这是目前已知规模最大的一次硬件钱包固件漏洞攻击,对自托管安全性的信任冲击不小。平时还是建议多关注官方安全公告,避免把所有资产集中在单一设备上。

#Bitcoin #Coldcard #硬件钱包 #链上安全