Coldcard 硬件钱包的一处固件漏洞已导致超过 1,300 BTC(攻击发生时价值约 8,300 万美元)被盗,成为比特币历史上最严重的自我托管安全事件之一。该漏洞影响固件版本 4.0.1 至 4.1.9,导致钱包生成的恢复种子仅具备约 40 位熵,而预期应为 128 位。也就是说,原本应复杂到“穷举时间超过宇宙年龄”的助记词,实际上弱到可以被远程暴力破解,无需物理接触设备。
漏洞根源可追溯至 2021 年 3 月 Coinkite 制造的 Coldcard MK3 设备中的一次代码回归。2026 年 7 月下旬,相关利用开始公开出现。攻击分多轮进行,涉及数千个地址,显示这更像是一场系统性行动,而非偶然攻击。随着更多受害者报案,总损失金额已攀升至约 8,900 万美元。
Coinkite 已发布 4.2.0 及以上固件更新,敦促所有受影响用户立即重新生成种子,并建议使用强 BIP-39 密码短语作为额外保护层。该公司还开始销毁剩余的受影响库存。
Casa CTO Jameson Lopp 对此表示,验证复杂软硬件系统对 99.9% 的用户而言并不可行。他指出,比特币用户可以根据此次事件选择适合自己的安全或便捷模型,并强调此前硬件钱包事故并未终结自我托管实践,每次漏洞最终都推高了行业标准。
对持有者而言,最直接的行动是:凡运行 Coldcard MK3 且固件版本在 4.0.1 至 4.1.9 之间,需立即更新固件并重新生成助记词。此次事件几乎必然会加速人们对多签名钱包方案的关注——多签要求多把分置于不同设备和地点的密钥共同授权交易。若能分散风险,即便单个固件漏洞、供应链攻击或随机数生成器被攻破,也无法一次性清空全部资产。Lopp 所在的 Casa 恰好提供此类多签方案,这一利益冲突值得注意,但并不影响其核心观点成立。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。