【科技24时区】当区块链安全机构正紧盯着链上异常流动的数据流时,一场针对所谓“绝对安全”离线硬件钱包的大规模劫掠正在悄然上演。据监测数据显示,至少有十余个不同的黑客团伙将矛头对准了使用Coinkite公司生产的Coldcard硬件钱包的比特币持有者。截至目前,幕后黑手究竟是谁仍是一团迷雾,Galaxy Research的分析指出,这似乎并非单一组织的行动,而是多股势力在同时收割。
截至本周二,这家研究机构估算被盗资金总额已高达约1.3亿美元。加密货币监控公司Elliptic的联合创始人兼首席科学家Tom Robinson向TechCrunch证实,这一估值大致准确。这笔巨额损失,不过是今年加密世界动荡局势的一个缩影。根据TRM Labs的数据,今年以来已有超过200起针对加密货币公司的黑客攻击事件,累计损失突破9.5亿美元。
然而,此次针对Coldcard用户的攻击之所以令人脊背发凉,是因为它击碎了行业长期以来的一个核心信仰:冷存储即安全。理论上,像Coldcard这样的设备,通过将私钥或助记词——本质上就是资产的控制密码——保存在完全断网的物理介质中,构建了一道抵御网络攻击的铜墙铁壁。在这种架构下,比特币虽然依然存在于区块链上,但其访问权限被锁定在离线环境中。这与那些连接互联网、易受在线威胁的“热钱包”(如交易所账户、浏览器插件等)形成了鲜明对比。
讽刺的是,黑客并没有费力去撬开这道“保险箱”,而是直接复制了钥匙。Block公司的安全研究人员发现,Coldcard在生成用户助记词的过程中存在致命缺陷,导致生成的随机数具有可预测性。一旦掌握了这一规律,黑客只需通过暴力枚举的方式,批量推算出受害者的助记词即可。换言之,他们不需要入侵设备,只需要知道如何大规模“配钥匙”。
“最让人绝望的地方在于,我每一步都做对了。”Jonathan Goodman在社交平台X上写道,他声称自己的Coldcard钱包中被盗走了价值160万美元的资产。“我从未向任何人透露过助记词,我的设备从未接触过互联网,所有东西都存放在多个保险柜和安全保管箱里。”但他随即无奈地补充道:“这一切都毫无意义。仅仅因为创建助记词的硬件底层代码中,有一行来自2021年的代码存在漏洞。”
面对这场信任危机,Coinkite公司在周四发布并在周六更新的安全公告中,正式向用户警示了这一漏洞,并强烈呼吁用户立即更新设备固件,随后“迁移”至全新的助记词以规避风险。不过,截至发稿时,Coinkite方面尚未对TechCrunch的置评请求作出即时回应。从某种角度看,这次事件不仅是一次技术层面的溃败,更是对整个自托管生态的一次沉重打击——当最底层的随机数生成都无法保证熵值充足时,所谓的“离线安全”或许只是一层脆弱的窗户纸。
冷钱包神话破灭:黑客利用底层代码漏洞狂卷1.3亿美元,Coldcard用户成“待宰羔羊”
科技区角
2026-08-05 02:01
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。