比特币被盗8000个?冷钱包漏洞揭开残酷真相

2026-08-04 08:51 来源:投融资实录

  导致1755枚比特币(价值约7.43亿元)被盗的“真凶”终于浮出水面——知名硬件钱包Coldcard的固件中存在一个潜伏多年的“随机数生成缺陷”漏洞,让黑客能系统性推算出用户钱包的“助记词”,连从未联网、锁在保险箱里的冷钱包也未能幸免。

  

  

  一、漏洞根源:伪随机数让“冷钱包”形同虚设

  问题出在助记词生成环节:Coldcard设备本应采用专用的硬件随机算法来生成私钥,但其固件中误用了设备序列号、芯片ID、时钟等公开信息来生成助记词。这些数据并不保密,黑客可以通过算法不断推算,直接破解用户的“种子词”。

  影响范围极大:Block Inc.工程团队发布的报告指出,受影响的固件版本涉及Mk2/Mk3等型号(自2021年起),攻击者已从约5000个钱包中成功盗走超过1755枚比特币,且损失仍在扩大。

  “离线≠安全”的残酷例证:很多受害者的钱包从未联网、物理上锁在保险箱里,却仍被精准攻破。这是因为漏洞在设备出厂时已埋下,从创建钱包生成助记词的那一刻起,风险就已经存在。

  二、攻击规模与价值:从25分钟到数日,分批清空

  第一波攻击用时极短:黑客仅用约25分钟就攻破近500个钱包,盗走594枚比特币,价值约3800万美元。

  持续扩大,累计超过1755枚:后续又接连发生数波攻击,截至8月3日,总被盗数量已超过1755枚比特币,按当时市值计算约合1.1亿美元(约合人民币7.43亿元)。

  用户现身说法:一位受害者描述,他存放在Coldcard中的642枚比特币(约40万美元)一夜之间被转走,钱包几乎被清空,他至今未找到自己操作上的失误。这比单纯的丢失金额更令人不安。

  三、行业反思与应对建议

  没有绝对的安全:长期以来,冷钱包因与互联网隔离,被认为是存储加密货币最安全的方式,但此次事件彻底打破了这一认知。与其神化任何安全产品,不如养成正确的风控习惯。

  不要把所有鸡蛋放在一个篮子里:建议将资产分散存放在多个硬件钱包中,区分长线持仓和日常交易资金,避免一出问题全军覆没。

  及时关注官方公告与迁移资产:设备制造商Coinkite已紧急发布修复固件,并呼吁受影响用户立即更新。特别提醒:旧漏洞生成的老钱包无法通过升级修复,持有相关设备的用户需使用新固件重新生成助记词,并迁移全部资产。