关键词

黑客

关键数字

  • 1,367枚

    — 被盗比特币总数(约8860万美元,按当时价格)

  • 4,585个

    — 受影响钱包地址数量

  • 3波

    黑客分三批发起洗劫

  • 41分钟

    — 第一波攻击时长,1,082枚BTC被转出

打开网易新闻 查看精彩图片

一、60秒要点

  • 随机数算法缺陷:

    ColdCard使用有缺陷的随机数算法生成钱包种子,攻击者可在本地批量生成私钥

  • 三波大规模洗劫:

    7月30日至8月1日分三波攻击,41分钟内转走1,082枚BTC,创历史记录

  • ⚠️ 无法干预:

    ColdCard目前无法远程阻止攻击,只能通知用户尽快转移资产

  • 硬件钱包悖论:

    完全用户自持固然安全,但固件漏洞也无法远程修复,安全性完全依赖厂商

二、事件详情

加拿大比特币硬件钱包ColdCard遭遇严峻安全危机。黑客利用ColdCard钱包随机数生成算法中的缺陷,在本地批量生成钱包种子和比特币地址,与链上地址进行匹配,一旦发现钱包有余额即可直接使用对应私钥将资金转走。

根据区块链分析团队Galaxy Research的链上追踪数据,目前与该漏洞相关的比特币转移规模持续增加:

  • 第一波(7月30日):41分钟内从1,195个地址转走1,082.65枚BTC,为已知最大规模一波

  • 第二波(7月31日):1,478个钱包地址转走76.16枚BTC

  • 第三波(7月31日-8月1日):1,912个地址转走约208枚BTC,资金分散至293个P2WSH地址(更难追踪

截至目前,黑客累计已转移1,367枚BTC,按转移时价格计算超过8,860万美元。第三波资金走向与前两波明显不同,被分散到难以追踪的P2WSH地址中,研究人员尚不确定是否为原攻击者继续操作还是其他黑客跟进。

三、硬件钱包的致命悖论

讽刺的是,硬件钱包被广泛认为是存储比特币最安全的方式之一——用户完全自持私钥,不依赖任何第三方平台,可以抵御交易所跑路、平台被盗等风险。

但ColdCard事件暴露了硬件钱包的根本性缺陷

  • ⚠️安全性完全依赖厂商:固件/算法存在缺陷时,用户自身无法修复

  • ⚠️无法远程干预:钱包完全离线,厂商也无法远程禁用或修复

  • ⚠️固件更新滞后:用户未及时更新固件即暴露于攻击下

ColdCard目前唯一能做的,就是通过各种渠道提醒客户立即转移资产并更新固件。但还有大量用户尚不知情,随着时间推移,受害者可能继续增加。

四、ColdCard用户紧急行动建议

  • 立即断网并转移资产:将ColdCard钱包内的比特币转移到安全的软件钱包(如Electrum)或另一款无漏洞的硬件钱包(如Trezor),转移时确保计算机无恶意软件

  • 更新固件:在完成资产转移前,不要进行任何操作,确保使用最新固件版本

  • 检查钱包地址余额:使用区块链浏览器(如blockchain.com)查询你的钱包地址是否与攻击者匹配地址有重叠

  • 选择多元化存储:大额资产建议分散存储于多个钱包,不将全部资金放在同一设备

五、安全圈点评

ColdCard事件给整个硬件钱包行业敲响了警钟。完全自持不等于绝对安全——私钥的安全性不仅取决于保管方式,更取决于生成算法和固件质量。

从信任模型看,硬件钱包用户信任的是设备制造商,而不像中心化交易所用户那样信任平台本身。但这个信任链条一旦断裂,硬件钱包比任何平台都更危险——因为没有任何人可以帮你恢复资产

选硬件钱包,看厂商的安全披露速度和固件更新历史,比看品牌更重要。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!