web3: Coldcard漏洞扩大至7000万美元,赵长鹏称应分散钱包

web3: Coldcard漏洞扩大至7000万美元,赵长鹏称应分散钱包

摘要

Coldcard 硬件钱包漏洞致约 7000 万美元比特币被盗,赵长鹏称可考虑分散钱包存放资金 。

Coldcard 硬件钱包漏洞事件仍在发酵。最新链上分析显示,被盗规模已从早期统计的约 594 枚比特币,扩大到 1082.65 枚,按事发时价格计算约合 7000 万美元。这起事件再次引发市场对自托管安全性的讨论。

赵长鹏随后在 X 平台表示,硬件钱包同样可能存在漏洞,即便是使用多年、历史较长的产品也不例外。他建议,用户可考虑将资金分散到多个钱包中,以降低单点失误带来的损失。不过他也提到,这种做法会增加密钥管理难度,无法彻底消除风险。

漏洞可离线重建私钥

此次攻击源于 Coldcard 部分型号在 2021 年 3 月留下的固件缺陷。该缺陷削弱了恢复助记词生成过程中的随机性,使攻击者可以在不接触设备的情况下,离线重建私钥并转走资金。

这意味着,问题不在于设备被物理窃取,而在于早期生成的种子本身已经暴露风险。部分受影响钱包多年未发生转账,但仍在这次攻击中被集中清空。

被盗范围进一步扩大

最初的链上监测显示,7 月 30 日约有 500 个钱包在 25 分钟内被转走约 594 枚比特币,价值约 3800 万美元。随后,Galaxy Research 的进一步分析将影响范围上修。

  • 1082.65 枚比特币被转走
  • 涉及 1196 个地址
  • 资金流失过程持续约 41 分钟

从数据看,这并非零散个案,而是一次集中利用历史漏洞实施的批量攻击。

Coinkite发布紧急更新

Coldcard 开发商 Coinkite 已承认漏洞存在,并发布紧急固件更新。公司同时建议,曾在受影响版本上生成助记词的用户,不应只停留在升级固件,而应在修复后的设备上重新生成全新种子,并逐步迁移资金。

公司强调,单纯更新系统并不能保护已经生成、且可能存在风险的旧助记词。也就是说,真正需要更换的是种子本身,而不只是软件版本。