Coldcard漏洞致8800万美金比特币被劫,全网警报

冷卡钱包漏洞持续遭劫,超8800万美元资产面临清零风险

由历史固件缺陷引发的Coldcard硬件钱包安全危机仍在蔓延,研究人员已确认累计损失达约8800万美元,且警告称所有受影响设备终将被完全洗劫。

三轮攻击波持续演进,链上追踪揭示系统性掠夺

Galaxy Research披露第三波攻击行动,涉及207.73枚比特币,使总被盗量攀升至约1367枚(约合8860万美元),覆盖4585个关联地址。该公司指出,攻击行为仍在活跃进行中,并呼吁所有使用Coldcard生成单签名地址的用户立即迁移资金。其已向执法机构及行业安全团队通报约600个可疑攻击者地址,感谢受害者提供的链上交易线索以辅助模式识别。

漏洞根源深植于2021年固件构建失误,私钥可被预测

该漏洞源于Coinkite在2021年3月一次错误的固件编译过程,造成种子短语生成时熵值严重不足,使得私钥具备可被逆推的数学特征。研究主管亚历克斯·索恩在公开平台表示,当前扫描活动呈现高度程序化与预谋性,极可能借助大型语言模型实现自动化筛选与攻击。他强调,自那次更新后创建的所有单签名地址,最终都将被清除,仅待时间触发。

被盗资金长期休眠,受害者多为资深持币人

数据显示,被窃资金平均闲置周期长达3.18年,表明受害者多为长期持有型投资者。三轮已知攻击中的比特币仍滞留于攻击者控制地址,未见转移迹象,暗示攻击方或正等待市场时机。

用户恐慌蔓延,安全策略出现背离趋势

事件引发广泛担忧,部分用户放弃去中心化托管原则,转向将资产回流至中心化交易所(如Coinbase、Binance)或新建地址。这一行为违背“非你密钥,非你资产”的行业信条,反映出对自我托管信心的动摇。加拿大用户乔纳森·古德曼在社交平台透露,其存于离线保险箱的18.25枚比特币(约160万加元)在七分钟内被清空,尽管全程无网络接触,仍无法幸免。他坦言已提交警方及安省证券委员会报告,表达对“尽责却仍受害”的无奈。