Coldcard 硬體錢包存在長達四年的韌體漏洞,讓攻擊者從超過 8,600 個地址竊取逾 1.127 億美元的比特幣,動搖了市場對自我保管(self-custody)的信心。
Coldcard 硬體錢包存在長達四年的韌體漏洞,讓攻擊者從超過 8,600 個地址竊取逾 1.127 億美元的比特幣,動搖了市場對自我保管(self-custody)的信心。

Coldcard 硬體錢包存在長達四年的韌體漏洞,讓攻擊者從超過 8,600 個地址竊取逾 1.127 億美元的比特幣,動搖了市場對自我保管(self-custody)的信心。
在一個長達四年未被修補的韌體漏洞影響下,攻擊者從超過 8,600 個 Coldcard 地址竊取了至少 1,778.84 枚比特幣,價值約 1.127 億美元。
追蹤此次竊案的 Galaxy Research 表示,至少有 15 名攻擊者在未取得實體裝置的情況下利用此漏洞,並證實一旦將未確認的竊案案件納入統計,總損失可能攀升至 2,417.35 枚比特幣,約合 1.53 億美元。
此漏洞可追溯至 Coinkite 於 2021 年 3 月發布的韌體版本 4.0.0。該版本的程式碼僅檢查亂數產生器設定是否存在,而非檢查其是否已啟用,導致裝置在未察覺的情況下退回至可預測的軟體亂數產生器,而非採用安全性更高的硬體亂數產生器。比特幣開發者 James O'Beirne 於 2025 年 5 月進行程式碼審計時向 Coinkite 回報此缺陷,但該公司不予理會,聲稱若真有問題早就會被發現。
Coinkite 已為所有受影響的 Coldcard 型號發布修補韌體,但該更新僅能保護未來生成的種子(seed)。受影響用戶必須生成新的種子並將比特幣從舊地址移出,這一過程使得自 7 月 30 日攻擊開始後的前四天內,超過 22,000 枚比特幣被轉移至中心化交易所。
Galaxy 表示,在已確認被竊的約 1,778 枚比特幣中,約有 1,531 枚仍留在攻擊者控制的地址中。自竊案發生以來,另有 246 枚比特幣已被轉移,其中約 65% 經由 CoinJoin 交易進行,此類交易使追蹤變得複雜,其餘則透過鏈上剝離鏈(peel chain)進行洗錢——這是一種反覆從大額資金中剝離小額款項的洗錢模式。
Galaxy 已將駭客的地址清單分享給交易所、合規機構及執法單位,以阻止或凍結流向中心化平台的被竊資產。此次事件中沒有任何多重簽名錢包受損,顯示要求每筆交易需多重授權能提供額外的安全保障。此竊案在加密貨幣歷史中排名第二十大,僅次於 Multichain 的 1.3 億美元被竊案,並高於 Harmony 的 1 億美元 Horizon 跨鏈橋攻擊案。
Galaxy 認為,至少有部分攻擊者可能使用了缺乏嚴格網路安全防護措施的 AI 模型,包括 Kimi K3 等中國開源大型語言模型。不受限制的 AI 用於惡意目的的部署速度已超越防禦能力,而美國主要 AI 實驗室嚴格的安防規則反而阻礙了防禦方取得同等能力的反制措施。
此次事件對自我保管的敘事造成了打擊。受害者多為將比特幣存放在硬體錢包中的用戶,而硬體錢包長期以來被認為是最安全的儲存方式之一。截至 8 月 8 日,交易所的合計餘額達到 368.3 萬枚比特幣,創下歷史新高,因用戶紛紛將資金從易受攻擊的裝置中移出。此次洩漏事件之前,今年已發生一系列硬體錢包安全事件,包括影響約 40,000 名客戶的 SafePal 資料外洩、影響近 14,000 人的 Trezor 事件,以及 Ledger 因第三方支付供應商導致的資料外洩。
本文僅供參考,不構成投資建議。