7月30日,一名攻击者利用某些Coldcard硬件钱包生成的弱种子,盗走了价值数千万美元的比特币。据Galaxy Research称,此次盗窃在约25分钟内集中袭击了数百个地址。后续更广泛的分析将约1196个地址与该漏洞利用相关联,使其成为今年最重大的硬件钱包入侵事件之一。
25分钟抢劫
Galaxy Research将核心盗窃事件追踪到7月30日的一个25分钟窗口。在此期间,攻击者迅速从数百个地址中抽走资金。速度和精准度表明是自动化脚本而非人工干预。被盗总额达数千万美元,但随着更多地址被识别,确切数字可能还会上升。
弱种子,大后果
该漏洞源于某些Coldcard型号在种子生成过程中的弱点。当钱包的助记词生成时熵不足,攻击者可以暴力破解或预测私钥。在此案例中,攻击者似乎识别并瞄准了具有此类弱种子的钱包。此次漏洞利用并未影响所有Coldcard用户,仅影响那些在特定条件下生成种子的用户。
更广泛的影响
Galaxy Research的分析最终将约1196个地址与该漏洞利用相关联。这个数字包括直接被盗的地址以及可能相关的钱包。该事件引发了对硬件钱包安全标准的质疑,以及制造商确保强大熵源的责任。
后续发展
Coldcard尚未发布公开声明或补丁。建议受影响用户将资金转移到使用安全生成种子的新钱包。安全研究人员可能会在未来几天发布该漏洞利用的详细分析。鉴于盗窃规模,执法部门也可能介入。




