Coldcard漏洞致1.3亿美元比特币被盗,用户转向骰子验证

冷卡设备固件缺陷引发大规模比特币资金外流

自7月30日起,搭载于Coldcard硬件钱包中的固件漏洞已造成超过1.3亿美元的比特币损失。该问题根源可追溯至2021年3月发布的版本4.0.1,其在未明确告知用户的情况下,将原本依赖芯片物理特性的真随机数生成机制替换为可预测的软件算法。

设备内部随机性机制遭系统性降级

由Coinkite开发的Coldcard系列采用STM32芯片,内置基于物理噪声的硬件随机数生成器,理论上能生成不可预测的助记词。然而自2021年固件更新后,设备改用MicroPython实现的Yasmarang伪随机数引擎,显著降低输出的不可预测性。

据Block机构评估,受影响型号(Mk2/Mk3)生成的助记词仅具备约40比特熵值,而高阶型号(Mk4/Mk5/Q型)也仅为70比特,远低于标准128比特的安全阈值。这一差距使私钥可通过暴力破解方式被还原。尽管Coinkite否认存在故意削弱行为,但业内普遍认为此为编码疏忽所致,虽有猜测涉及后门,但尚无实证支持。

攻击链路清晰:多波次扫币加速资金清空

Galaxy Research披露,攻击者从7月30日启动第一波行动,在41分钟内从近1200个地址盗取约1082枚比特币,价值约7000万美元。次日第二轮攻击使总损失升至7500万,8月2日第三波达8900万,至8月3日第四波累计突破1.16亿美元,覆盖超过5200个地址。监测数据显示,攻击速度达到正常水平的45倍。

詹姆斯·奥比恩创建的cktripwire网站通过蜜罐地址追踪发现,完全依赖Coldcard内置随机数生成的钱包极易被攻破;相比之下,结合骰子、密码短语或非标准派生路径的钱包则表现出高度韧性。

值得注意的是,尽管事件规模巨大,比特币与以太坊价格波动均未超过1%。TRM Labs指出,2026年上半年已发生逾200起加密攻击,但整体损失仍低于2025年同期,表明市场对单次事件的敏感度正在下降。

物理熵源回归:骰子成为新信任基石

此次事件催生了“不信任,只验证”的核心理念。硬件随机数生成器被视为黑箱,普通用户无法审计其可靠性。而掷骰子过程透明可观察,结果可记录、可复现,有效规避了潜在的软件漏洞利用点。

主流实践包括将百次掷骰结果经SHA-256哈希转换为24词助记词,或使用Bitbox提供的纸质查表工具,仅需六次掷骰加一次抛硬币即可匹配对应单词。更进阶方案如codex32工作表,借助冯·诺依曼提取法纠正偏差骰子,确保输出熵值达标。部分用户甚至跳过电子设备,直接剪裁印刷好的单词纸条并随机抽取,形成如Seedsticks、Entropia等实体化解决方案。

项目Frostsnap尝试将熵源分散至多个独立设备,防止单一节点控制最终结果。这些方法虽无法彻底消除信任,但显著压缩了信任边界。

未来防护:从修复到重建信任范式

对于已生成的密钥,即便未来固件得到修补,也无法挽回已有风险。正如赵长鹏所言,开发者可修复未来版本,却无法重写过去已生成的种子。因此,用户必须主动进行交叉验证——将扩展公钥导入另一台设备核对地址一致性,或在两台气隙设备上签署同一交易并比对RFC 6979兼容签名,以检测nonce泄露。

Coinkite已确认漏洞影响2021年3月后生产的Mk3至Q型设备,并紧急建议用户转移资产。该事件并未否定自我托管模式,反而推动资深用户重新审视硬件角色:不再将其视为随机性的唯一来源,而是作为辅助工具,真正掌控权交还自身。