$BTC #coldcard漏洞被盜594枚btc #Coldcard
先說結論:這不是比特幣協議被攻破,也不是黑客隔空控制了離線硬件錢包。
真正失守的是更靠前的一層——部分 Coldcard 固件在“生成助記詞”時,沒有把預期的硬件真隨機數送進正確的代碼路徑,而是落到了可預測的軟件僞隨機數生成器。看起來仍像隨機的 12/24 個單詞,實際候選空間卻被壓縮了許多個數量級。
換句話說,受影響用戶的私鑰可能從創建第一天起就已經處在可枚舉範圍內。設備後來保持離線、使用 SD 卡簽名,甚至換成一臺新硬件恢復同一組助記詞,都無法修復這個問題。