Coldcard 硬件钱包漏洞引发大规模比特币失窃后,部分用户开始重新评估自托管风险。OKX 表示,事件发生后,流入中心化交易所的资金明显增加,平台录得创纪录流入。
已确认损失达 1596 枚 BTC
Galaxy Research 8 月 4 日表示,已确认三轮攻击共盗走 1,596 枚比特币,涉及约 7,300 个地址。若第四轮疑似攻击最终获得更多受害者确认,总损失可能升至约 2,055 枚 BTC,按文中口径接近 1.3 亿美元。
研究人员称,此前链上观察曾给出更高损失估算,但在区分受害者报案与链上可见地址后,确认数字被收窄。Galaxy 还表示,约 90% 的被盗比特币目前尚未转移,这给交易所、调查机构和执法部门继续追踪资金留下了时间。
OKX称用户转向托管平台
据 The Block 报道,OKX 首席合规官 Jonathan Brockmeier 表示,Coldcard 事件后,用户行为出现明显变化,一些人将资产从自托管钱包转回中心化平台。
他称,私钥自管意味着用户需要独自承担安全责任,而交易所可以提供专门的安全团队和自动化监测系统。OKX 还表示,平台使用分层安全控制和 AI 工具识别异常行为,以便在用户受影响前拦截可疑活动。
漏洞源于随机数生成错误
此次攻击源于 Coinkite 上周披露的一项固件问题。公司技术审查显示,受影响版本在生成钱包助记词时,调用了确定性伪随机数生成器,而不是原本设计的硬件真随机数生成器。
Coinkite 表示,这一问题出现在 2021 年 3 月。当时工程团队在固件中接入新的加密库,结果导致创建钱包时错误调用了 MicroPython 的确定性生成器,削弱了新生成助记词的安全强度。
Block 旗下比特币工程与安全团队在独立审查后也得出了相同结论。相关团队称,受影响设备在创建种子时调用了 MicroPython 的后备方案,而非 STM32 硬件随机数生成器。
- Mk2 和 Mk3 设备有效熵约 40 比特
- Mk4、Mk5 和 Coldcard Q 约 72 比特
- 原定安全水平为 128 比特
厂商已推送紧急更新
Coinkite 已为所有受影响产品线发布紧急固件更新,但公司强调,更新只能保护修复后新创建的钱包。若用户的助记词是在存在漏洞的固件中生成,仍需新建钱包,并在小额测试转账确认无误后再迁移资金。
Kraken 首席安全官 Nick Percoco 本周表示,硬件钱包厂商不应成为生产固件唯一的验证方,独立机构也应验证设备在创建钱包时是否真正调用了合规的硬件熵源。
补充信息:文中提到,Bybit 去年曾遭遇约 14 亿美元失窃;区块链安全公司 Blockaid 称,2026 年上半年加密项目因黑客攻击损失已超过 10 亿美元。
18
收藏

















