
Coldcard爆重大漏洞!用戶資產遭盜8800萬鎂,冷錢包防線為何淪陷?
Coldcard 硬體錢包爆發韌體漏洞,因隨機性缺陷遭遠端破解私鑰,致逾 4,500 個地址損失 8,900 萬美元。
攻擊擴大至 3 波,逾 4,500 個地址遭清空
比特幣硬體錢包 Coldcard 爆發重大韌體漏洞事件,攻擊者利用裝置在生成助記詞(Seed Phrase)時的隨機性缺陷,成功重建使用者私鑰並轉走資產。根據 Galaxy Research 追蹤分析,本次攻擊至少分為 3 波進行,累計從 4,585 個地址中轉走約 1,367 枚比特幣($BTC),以當時市價計算,損失金額接近 8,900 萬美元。

首波攻擊發生於 7 月 30 日,攻擊者在短短 41 分鐘內便完成大規模掃蕩,從 1,196 個地址中轉走約 1,083 枚比特幣,顯示其在漏洞利用與鏈上掃描上具備高度自動化能力。第二波與第三波攻擊則逐步擴散至更多小額錢包,第三波共波及 1,912 個地址,平均每個地址損失約 0.1 枚比特幣。
值得注意的是,後續資金的轉移方式明顯更加分散,攻擊者將資產拆分至多個中繼地址再進行歸集,顯示其可能刻意降低鏈上追蹤難度,以延緩資金流向被完整還原。
隨機數失效,助記詞安全性大幅縮水
Coldcard 原本設計上依賴硬體真隨機數產生器(TRNG)來生成助記詞,確保私鑰具備足夠不可預測性。然而,自 2021 年 3 月發佈的 Mk2、Mk3 韌體 4.0.1 起,系統因程式設定錯誤,在部分情境下未正確調用硬體隨機數來源,而改用軟體偽隨機數產生器(PRNG)。
這個錯誤導致助記詞熵值大幅下降。受影響的 Mk2、Mk3 裝置,其助記詞隨機性可能僅約 40 位元,遠低於 BIP-39 標準所需的 128 位元安全等級;而 Mk4、Mk5 與 Q 等較新機型,在修正韌體發佈前生成的助記詞,也僅約 72 位元熵值。
在密碼學上,熵值下降意味著可行組合數量急遽縮小。當原本需要天文級計算資源才能暴力破解的私鑰空間,被壓縮至可枚舉範圍時,攻擊者便能透過大規模生成候選助記詞,再依照 BIP-32/BIP-44 規則推導地址,逐一比對鏈上餘額,最終鎖定真實持幣錢包。
離線裝置仍遭破解,私鑰可被遠端重建
本次事件最具顛覆性的地方在於:攻擊完全不需要接觸實體裝置。與常見的釣魚攻擊、惡意韌體植入或供應鏈攻擊不同,Coldcard 在此事件中並未被遠端入侵或破解硬體安全模組。攻擊者僅需利用「弱隨機性」這一設計缺陷,即可在自己的運算環境中重建可能的助記詞系列。
具體流程如下:攻擊者先批量生成所有可能的低熵助記詞組合,再透過公開的比特幣區塊鏈資料,掃描這些助記詞所對應的地址是否存在資金。一旦匹配成功,即可直接推導出私鑰並發起轉帳。
這也意味著,即便使用者將 Coldcard 完全離線保存、甚至存放於保險箱中,只要助記詞是在受影響韌體下生成,其資產仍可能被遠端重建並盜取。
Block 工程師進一步指出,攻擊者疑似使用某知名區塊鏈基礎設施供應商的付費 API 服務,加速地址查詢與掃描流程,相關線索已移交執法單位調查。
韌體更新無法補救,受影響錢包需全面遷移
Coinkite 已針對此漏洞發佈修正版韌體,要求不同機型更新至指定版本:Mk2、Mk3 需升級至 4.2.0 以上,Mk4、Mk5 需升級至 5.6.0 以上,而 Q 系列則需更新至 1.5.0Q 以上版本。
然而,韌體更新僅能修復「未來」助記詞生成流程,對於已經產生的助記詞並無任何影響。換言之,過去使用受影響韌體生成的錢包,其私鑰安全性已永久受損。
官方因此建議所有受影響使用者採取緊急遷移措施:在更新韌體後,立即建立全新錢包並生成新的助記詞,確認新地址正常後,先進行小額測試轉帳,再逐步將剩餘資產全部轉移。
部分進階使用者若曾在助記詞生成過程中加入超過 50 次骰子亂數,或使用高強度且未重複的 BIP-39 passphrase,可能在短期內降低被破解風險,但官方仍明確建議全面更換錢包以確保安全。
硬體錢包的最大風險,來自生成階段的隱性缺陷
這起事件揭示了一個長期被忽略的安全盲點:硬體錢包的安全性,不只取決於是否離線保存,更關鍵的是「私鑰生成當下」是否具備足夠隨機性。
一旦助記詞在生成階段就已經存在可預測性,即使後續採用最嚴格的離線保存、金屬備份或多重防護機制,都無法彌補根本性的熵值缺陷。
Coldcard 事件也再次提醒整個加密產業:真正的安全邊界,往往不是在使用者手中,而是在密碼學設計的第一步。