冷钱包神话破灭:黑客利用底层代码漏洞狂卷1.3亿美元,Coldcard用户成“待宰羔羊”

科技区角 2026-08-05 02:01

【科技24时区】当区块链安全机构正紧盯着链上异常流动的数据流时,一场针对所谓“绝对安全”离线硬件钱包的大规模劫掠正在悄然上演。据监测数据显示,至少有十余个不同的黑客团伙将矛头对准了使用Coinkite公司生产的Coldcard硬件钱包的比特币持有者。截至目前,幕后黑手究竟是谁仍是一团迷雾,Galaxy Research的分析指出,这似乎并非单一组织的行动,而是多股势力在同时收割。

截至本周二,这家研究机构估算被盗资金总额已高达约1.3亿美元。加密货币监控公司Elliptic的联合创始人兼首席科学家Tom Robinson向TechCrunch证实,这一估值大致准确。这笔巨额损失,不过是今年加密世界动荡局势的一个缩影。根据TRM Labs的数据,今年以来已有超过200起针对加密货币公司的黑客攻击事件,累计损失突破9.5亿美元。

然而,此次针对Coldcard用户的攻击之所以令人脊背发凉,是因为它击碎了行业长期以来的一个核心信仰:冷存储即安全。理论上,像Coldcard这样的设备,通过将私钥或助记词——本质上就是资产的控制密码——保存在完全断网的物理介质中,构建了一道抵御网络攻击的铜墙铁壁。在这种架构下,比特币虽然依然存在于区块链上,但其访问权限被锁定在离线环境中。这与那些连接互联网、易受在线威胁的“热钱包”(如交易所账户、浏览器插件等)形成了鲜明对比。

讽刺的是,黑客并没有费力去撬开这道“保险箱”,而是直接复制了钥匙。Block公司的安全研究人员发现,Coldcard在生成用户助记词的过程中存在致命缺陷,导致生成的随机数具有可预测性。一旦掌握了这一规律,黑客只需通过暴力枚举的方式,批量推算出受害者的助记词即可。换言之,他们不需要入侵设备,只需要知道如何大规模“配钥匙”。

“最让人绝望的地方在于,我每一步都做对了。”Jonathan Goodman在社交平台X上写道,他声称自己的Coldcard钱包中被盗走了价值160万美元的资产。“我从未向任何人透露过助记词,我的设备从未接触过互联网,所有东西都存放在多个保险柜和安全保管箱里。”但他随即无奈地补充道:“这一切都毫无意义。仅仅因为创建助记词的硬件底层代码中,有一行来自2021年的代码存在漏洞。”

面对这场信任危机,Coinkite公司在周四发布并在周六更新的安全公告中,正式向用户警示了这一漏洞,并强烈呼吁用户立即更新设备固件,随后“迁移”至全新的助记词以规避风险。不过,截至发稿时,Coinkite方面尚未对TechCrunch的置评请求作出即时回应。从某种角度看,这次事件不仅是一次技术层面的溃败,更是对整个自托管生态的一次沉重打击——当最底层的随机数生成都无法保证熵值充足时,所谓的“离线安全”或许只是一层脆弱的窗户纸。

关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。
AR
more
骨伽FRZ 612 ARGB双塔散热器上线,数显屏加持解热达260W
狐讯 | 亚马逊发布《指环王》新季预告片;海韵成为 3DMark 新赞助商
苹果隐私中继遭“破防”:Safari浏览时真实IP仍可被追踪
比亚迪日本K-Car上市引发舆论风暴,代言人广濑爱丽丝遭网暴
海盗船VANGUARD PRO 96磁轴键盘上市,1699元定价切入高端外设市场
高通吞并Modular,AI原生软件巨头入局重塑异构计算版图
DXOMARK拆解:OPPO、VIVO两台影像旗舰同拿170分 各有绝技
苹果联手Klarna推iPhone租赁新政,月租低至17.99美元剑指运营商
上线即下架:Google Earth“AI绘图”功能因误导风险紧急撤回
Polar Light完成首批Micro LED试产
Copyright © 2025-成都区角科技有限公司
蜀ICP备2025143415号-1
  
川公网安备51015602001305号