一场针对BTC硬件钱包的毁灭性攻击正在持续发酵。

7月30日,加拿大硬件钱包厂商Coinkite旗下的Coldcard产品被曝出严重安全漏洞。短短几天内,攻击者从数千个钱包中系统性盗走了数千枚比特币。截至8月4日,确认被盗的BTC已超过1816枚,价值约1.16亿美元。
这不是一起普通的黑客攻击。攻击者没有入侵任何人的电脑,没有发送钓鱼邮件,没有骗取私钥,甚至没有碰过任何一台硬件设备。他们做了一件更致命的事情——利用Coldcard固件中一个埋藏了五年的随机数生成漏洞,离体重建了用户的私钥。
五年之久的定时炸弹
漏洞的根源可以追溯到2021年3月的一次固件更新。当时Coinkite的工程师在代码中做了一个看似无关紧要的改动,一个预处理器宏配置错误,导致设备的硬件随机数生成器被绕过。本该由硬件生成的128位高熵随机种子,转而由MicroPython内置的确定性软件伪随机数生成器生成。
这就好比一家银行号称金库门锁有10亿种组合,实际上只用了10种。攻击者不需要撬锁,只需要把这10种组合都试一遍就行了。
受影响的设备包括Coldcard Mk2、Mk3、Mk4、Mk5和Q系列产品。

其中Mk2和Mk3的有效熵值从128位骤降至约40位。Mk4、Mk5和Q设备稍好一些,大约72位熵。但无论40位还是72位,对于拥有现代计算能力的攻击者来说都远远不够。

Bitcoin Core开发者theinstagibbs已经成功复现了对mk2/mk3两款硬件钱包的破解。

41分钟,1196个地址被清空
7月30日,攻击开始了。第一波攻击持续约25到41分钟,攻击者从1196个地址中盗走了1082.65枚BTC,价值约7000万美元。这些交易都采用相同的固定手续费率,明显是自动化工具在批量扫荡,而非用户在正常转账。
Coinkite在7月30日当天发布了安全公告。但漏洞已经在公开代码中暴露了五年,攻击者显然早就完成了对固件的逆向分析和漏洞定位。有安全研究人员指出,攻击者可能利用了AI辅助分析旧版本固件,在浩如烟海的代码中精准定位了这个隐藏五年的漏洞。
讽刺的是,Coinkite事后承认他们曾用顶尖AI模型审查代码,却未能发现这个漏洞。而据媒体报道,Anthropic的Claude Code仅用8分钟就发现了同一处关键漏洞。
随后第二波和第三波攻击接踵而至。第三波攻击改变了手法,不再将多名受害者的资金集中汇入少数地址,而是将每名受害者的资金分别送往不同目的地。截至8月2日,三波攻击合计盗走1367.05枚BTC,涉及4585个地址,价值约8860万美元。
8月3日至4日,第四波攻击被确认,约449枚BTC从462个地址转出。攻击仍在持续。
种子已生成,更新固件也无济于事
最棘手的问题在于,更新固件只能防止设备未来继续生成脆弱种子,无法修复已经生成的旧种子。即使设备现在运行的是修补后的固件,只要钱包地址是在漏洞版本固件上生成的,私钥就可能已经被攻击者离线破解。
而用户从设备外部看到的一切都是正常的。硬件没有异常,软件运行如常,界面显示正常,资产余额看起来也没问题。但在攻击者的硬盘里,对应的私钥可能已经被计算出来,只等着某个时刻被一键清空。
Coinkite已经销毁了所有使用漏洞固件生产的库存并暂停发货。同时建议所有曾在受影响版本固件上生成种子的用户立即将资金转移至全新生成的安全钱包。有用户反映升级固件时设备出现故障。Casa联合创始人Jameson Lopp建议用户在触碰固件之前先把资产从受影响的种子中转移出去。
信任链条的断裂
Coldcard长期以来被视为BTC冷钱包中最安全的选择之一。它离线存储私钥,号称“永不联网”,被誉为比特币的“最安全保险箱”。但这次事件揭示了一个令人不安的事实:硬件钱包的安全性,最终取决于你根本看不见也摸不着的固件代码。

你不需要信任网络,但需要信任厂商的硬件。需要信任厂商的固件。需要信任备份助记词的那张纸不会被偷看或丢失。任何一个环节出问题,所有资产都可以在一夜之间归零。而固件环节的问题,普通用户几乎无从察觉、无法防范、无力追踪。
这起事件也再次引发了关于自托管安全性的讨论。有分析指出,事件发生后大量用户将资金从硬件钱包转回交易所托管,避险行为推高了链上交易所入金量。彭博分析师Eric Balchunas也指出,这类事件反而强化了现货比特币ETF的论点,为希望获得BTC敞口但不想直接管理私钥的投资者提供了更低摩擦的选择。
而对仍然坚持自托管的用户来说,这次事件是一个沉重的提醒。你是自己资产的唯一守护者。你必须信任某个厂商的硬件和软件,没有任何退路。厂商代码写错一行,你的币就没了。
过去五年,Coldcard用户们以为自己的资产躺在最安全的保险箱里。直到7月30日41分钟的扫荡撕开了所有伪装。
