导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Coldcard Mk3漏洞致594枚比特币被盗(约3800万美元):自托管安全警钟长鸣

2026年7月30日,比特币(BTC)的自托管体系迎来了一次严峻考验。一名攻击者在短短15-25分钟内,从500个Coldcard钱包中盗取了约594枚比特币,价值超过3800万美元。这一事件是对比特币核心理念的真实检验——这些用户本已做得足够正确:购买了信誉良好的气隙设备,从未在联网电脑上输入助记词,资金多年未动,却依然遭受损失。其他硬件钱包是否也面临风险?

攻击者从500个Coldcard钱包中盗取594枚BTC

链上调查显示,攻击者利用了Coldcard Mk3的种子生成漏洞,在不到半小时内盗走比特币。该漏洞导致部分Mk3恢复短语因弱熵而变得可预测。正常情况下,硬件钱包通过真随机生成种子短语。然而,该缺陷改变了系统选择单词的方式,将需要猜测的组合数从340万亿亿亿(340 undecillion)降低至几十亿种。尽管几十亿仍是一个巨大数字,但相比比特币安全设计所需的指数级组合,它已小得惊人。

比特币BTC

来源:Arkham

更令人担忧的是,这些种子短语看起来完全正常,单词来自同一词库,但搜索空间已大幅缩小,使得黑客能够轻易破解。

Coldcard安全公告

尽管Coldcard此前已警告Mk3用户其资金存在风险,但此次事件仍引发广泛批评。不过,使用BIP-39密码短语保护的用户所受影响极小。此外,在修复固件发布前,Mk4、Q和Mk5上生成的种子短语也受到影响。Coldcard安全公告称:“如果您在固件4.0.1之后的Mk3上生成了种子,您的资金可能面临风险。”其他Coinkite硬件签名设备(如TAPSIGNER、OPENDIME和SATSCARD)则未受影响。公司建议Mk3用户转移资金,推荐在未受影响的设备上生成新种子,或使用强BIP-39密码短语、仅骰子生成的种子。

尽管公司提供了详细的技术分析,但迫于时间压力转移资金本身可能引发用户错误、钓鱼攻击或仓促操作导致的失误。

自托管的压力测试

此次攻击在比特币社区中引发恐慌,但核心生态并未受损。因为只有单签名硬件钱包受到影响,这促使社区增加额外安全层以加强防护。密码短语、多签和骰子生成种子已成为不可妥协的底线。

总结

攻击者利用Coldcard Mk3漏洞,在不到半小时内盗取594枚比特币(价值3800万美元)。比特币自托管体系经受了一次压力测试,但对于采用多签等额外安全层的钱包,其安全性依然稳固。