#Coldcard安全事件升级,第四波攻击预警

220.1萬 瀏覽|907 帖子

About Coldcard安全事件升级,第四波攻击预警

Coldcard固件漏洞7月30日被集中引爆后,累计损失升至约1367枚BTC、约8860万美元,为年内最大比特币盗窃案,Galaxy研究主管Alex Thorn 8月3日警告疑似第四波攻击仍在进行,风险尚未出清。漏洞根源是厂商将种子生成错误路由至软件伪随机数,属单一厂商实现缺陷,而非自托管模式的失败。当前最有价值的动作是自查,核对受影响机型与固件版本、及时迁移资金、分散单点风险,在第四波攻击被确认遏制之前,受影响设备上的资产都应视为处于风险敞口之内。

相關幣種
BTC
+1.42%

Coldcard安全事件升级,第四波攻击预警 熱門帖子

ABL阿布辣2020
ABL阿布辣2020
500個冷錢包 25分鐘全被掏空! Coldcard 漏洞釀 594 枚比特幣被盗 知名比特幣冷錢包 Coldcard 近日爆出重大安全漏洞: 駭客利用一個潛藏多年的韌體缺陷,在短短 25 分鐘內,成功掃空近 500 個錢包,共盜走 594 枚比特幣。 真正令人震驚的是,漏洞並非來自私鑰外洩,也不是使用者遭到釣魚攻擊,而是冷錢包在建立私鑰時,「隨機數(Random Number)」出了問題。 私鑰最大的敵人,不是駭客,而是不夠隨機 加密貨幣的安全建立在一個前提: 「私鑰必須完全不可預測。」 正常情況下,Coldcard 應該使用晶片內建的硬體亂數生成器(Hardware Random Number Generator,HRNG),產生近乎真正隨機的熵(Entropy),再據此生成私鑰。然而,這次漏洞導致系統在某些情況下竟然跳過硬體亂數來源,改用: * 晶片序號(Chip Serial Number) * 系統時間(Timestamp) * 其他可推測的非機密資訊 來生成私鑰。 這些資訊雖然看似不同,但本質上都具有規律,可被推算。—— 私鑰變成「可猜測」。 對一般人而言,256 位元私鑰的可能性高達: 2²⁵⁶ 這個數字大到即使全世界所有超級電腦一起運算,也幾乎不可能暴力破解。 但如果亂數來源只有有限組合,例如: * 某段時間內建立 * 已知硬體型號 * 已知晶片序號格式 那麼搜尋空間就會從宇宙等級,縮小到駭客可以實際枚舉測試的範圍。 換句話說,駭客不用破解密碼,只要重現當時生成私鑰的流程,就有機會算出完全相同的私鑰, 一旦成功,就能直接控制錢包中的所有比特幣。 為什麼能在 25 分鐘內掃空近 500 個錢包? 因為攻擊目標並不是單一錢包,而是所有受到同一漏洞影響的裝置。當漏洞被找到後,駭客可以大量生成可能的私鑰,再與鏈上的地址進行比對。只要發現地址仍有資產,就能立即簽署交易,把資金全部轉走。 因此,看起來像是同時攻擊數百位受害者,實際上更像是一場大規模的私鑰重建攻擊。 冷錢包並非絕對安全: 很多人認為:「冷錢包永遠不會被駭。」 事實並非如此。冷錢包最大的優勢,是私鑰永遠不接觸網路。但如果私鑰一開始就不是透過真正的高品質亂數產生,那麼即使裝置從未連網,也可能在誕生的那一刻就已經埋下風險。 因此,真正決定安全性的,不只是是否離線, 而是: * 是否使用可信任的硬體亂數生成器。 * 韌體是否經過完整審計。 * 是否有公開且可驗證的安全機制。 * 是否能避免任何可預測資訊參與私鑰生成。 加密貨幣的安全,並非只有「把私鑰離線保存」這麼簡單。真正的核心,在於私鑰是否誕生於真正不可預測的隨機數。一旦亂數失去隨機性,再昂貴的冷錢包,也可能在瞬間失去所有保護能力。 在密碼學的世界裡,真正的安全, 不是來自硬體,而是來自「不可預測性。」
温天仁
温天仁
Coldcard 錢包漏洞事件,已有超過 3800 萬美元 BTC 被盜。 按照過去駭客盜幣案例的規律: 駭客通常不會馬上行動,而是先轉移、拆分資金,等市場注意力下降後,再選擇砸盤變現。 接下來幾天,需要重點關注鏈上異動。 3800 萬美元 BTC 如果流入交易所,短期或將給市場帶來一定賣壓。 幣圈每一次駭客攻擊,最後都會變成市場的一場拋壓測試。
BTC現貨
去交易
-3.27%
快照時間:2026年8月02日 00:45
华尔街支狼
华尔街支狼
$BTC 隨後預計會在這個月跌破6w❗️ $BTC 長期看🈳 1️⃣被盜時間線梳理: 2021年3月,Coldcard固件更新,埋下了隨機數缺陷 2026年7月30日凌晨,攻擊者在40分鐘內清空一千多個錢包,盜走超過1000BTC 當天社區開始發現異常,Coinkite連夜發公告警告 之後幾天又陸續出現第二波、第三波攻擊,累計被盜金額目前已超過1680BTC。 2️⃣被盜原因: 冷錢包最核心的東西就12或24個單詞的助記詞 正常情況下,生成這串單詞時會用真正的隨機數,可能性多到像宇宙裡的星星一樣,根本猜不出來。 但Coldcard從2021年開始出了問題: 它本來該用芯片裡真正的隨機機器,結果因為一個配置寫錯了,於是得到了一個很弱的假隨機。 比特幣現貨ETF淨流出6153萬美元,結束三週資金流入 7月27日至31日(東部時間),比特幣現貨ETF錄得6153萬美元淨流出,結束了連續三週的資金流入。以太坊現貨ETF淨流入2742萬美元,延續了四周的資金流入。SOL和XRP現貨ETF分別錄得282萬美元和1486萬美元的資金流入,而HYPE現貨ETF則出現1475萬美元的淨流出。#Coldcard安全事件升級,第四波攻擊預警 #折舊年限延至25年,微軟資本開支指引下調 #CLARITY法案錯過休會窗口
币星星辰
币星星辰
1367枚BTC,8860萬美金,4585個地址。 銀河研究追到第三波了,單次又掏走207枚,鏈上轉移到現在沒停。 這不是私鑰洩露,是地址生成環節就被污染了。你全倉押一個地址,以為冷錢包穩如狗,結果私鑰從出生那刻起就不是秘密了。 零知識證明真不是扯淡,這時候能保命的就倆字:隱私。 不多說了,評論區告訴我,你的BTC分幾個地址放的? #BTC #冷錢包安全 #黑客 #資產安全 $BTC
Felix-是大飞呀
Felix-是大飞呀
Coldcard密鑰漏洞攻擊者控制1,366.3865 BTC,Galaxy Research稱 Galaxy Research表示,其對因Coldcard密鑰漏洞而關聯的三波攻擊的監測顯示,前兩波遵循類似模式。兩者都將資金整合到至少若干個共享地址中,使用相同的P2WPKH輸出格式和推導路徑組合,並且相隔27小時發生,表明很可能由同一攻擊者實施,儘管它們在手續費設置以及是否使用RBF信號方面存在差異。 據Foresight News報導,第三波與前兩波在多個方面不同。它放棄了共享的合併地址,而是為每名受害者使用獨立的目的地址;將資金存儲在P2WSH中而非P2WPKH中;每批次平均包含6.37名受害者,而不是逐個清算;並且只掃描默認推導路徑。 Galaxy Research稱,第三波可能反映同一攻擊者使用了更新的工具,或是另一名攻擊者利用了相同的、已公開披露的漏洞密鑰空間。鏈上數據無法區分這兩種可能性,該公司也無法確認三波攻擊之間存在任何關聯,不過它可以確認每一波都由單一操作者執行。 攻擊者目前控制著1,366.3865 BTC,且最終地址中的資金尚未被花費。前兩波攻擊共在持續監控的7個地址中轉移了1,158.8148 BTC,而第三波涉及293個P2WSH金庫地址。由於這些地址的腳本尚未披露,它們的具體腳本只會在首次被花費時才會顯現。三波中被盜的所有BTC都是在2021年3月17日包含存在漏洞的韌體發布的那一塊之後生成的。
夺竿秋
夺竿秋
财联社、界面综合消息:知名比特币硬件钱包Coldcard曝出重大固件漏洞。 Galaxy Research统计数据,截至8月3日,黑客已扫荡约5000个受影响钱包,累计盗走1755枚BTC,市值约1.1亿美元。 事件核心真相 漏洞根源追溯至2021年固件版本:设备生成助记词时随机数算法存在缺陷,种子熵值不足,助记词具备可预测性。 ⚠️最颠覆认知的一点: 钱包全程离线、存放保险箱、从未联网,依旧难逃被盗。黑客不需要接触硬件设备,依靠算法即可离线推算私钥。 钱包厂商Coinkite已确认漏洞,推送修复固件,提醒受影响用户尽快迁移资产。 长久以来行业共识:资产放冷钱包,远离互联网等于最高安全等级。 这次袭击直接击碎这个共识。 风险不在网络攻击,而在于硬件钱包底层代码先天缺陷。私钥从诞生之初就存在隐患,哪怕你保管助记词万无一失,资产依旧暴露风险。 两层市场解读,拒绝单纯恐慌炒作 1、短期实质抛压有限 被盗总量仅1755枚BTC,对比整个BTC流通盘体量很小。不必渲染“巨量砸盘、机构恐慌出逃”; 但情绪冲击不容忽视,大量长期囤币的冷钱包持有者安全感崩塌,短期压制市场风险偏好。 2、长期行业信号至关重要 ①自托管不等于绝对安全。冷钱包、硬件钱包的信任根基遭遇挑战; ②BTCFi赛道价值迎来重新审视。大家追求冷钱包存储,本质是不想移交BTC控制权。CORE这类无需转移BTC所有权的自托管质押机制,底层安全逻辑的优势会进一步凸显; ③资金会开始分散存储策略:单一硬件钱包重仓模式被质疑,多钱包、多签方案需求提升。 给到交易者的现实提醒 1、自查钱包:持有Coldcard Mk2/Mk3旧固件用户,尽快核查资产安全性,按照官方指引迁移资金; 2、不要极端化思考:不是冷钱包不能用,切忌单一设备重仓大额资产;资产分散存放是基础风控; 3、盘面层面:消息大概率加剧短期震荡。大饼依旧关注62200支撑、64000阻力区间,消息面很难改变现有箱体结构,不要单纯依靠这条新闻单边看空。 互动投票 Coldcard暴雷之后,你如何看待比特币资产存储方式? A、分散多个品牌硬件钱包,规避单一厂商风险 B、优先选择多签方案,提升资产安全下限 C、适度放回头部交易所,放弃极致自托管 D、持续观望,等待更多安全方案落地 $BTC $CORE #BTC #冷钱包安全 #BTCFi 📌流动性择优|今日持续观察标的清单: $BTC · $ETH · $SOL · $BEAT · $EDGE · $COAI · $TRUMP · $VIRTUAL · $SPACE · $SOPH · $IP · $AVNT · $ZAMA · $OFC · $PIEVERSE · $ACU · $H · $MEGA · $JELLYJELLY · $OPG · $SLX · $LAB · $BSB · $ALLO · $CHIP · $MEME · $EDEN · $HUMA · $ZKP · $CORE · $TAO · $WLD · $DOGE
BTCUSDT永續100x賣出持倉中
去交易
+30.96%
快照時間:2026年8月04日 08:32
jiaheshuo.okb
jiaheshuo.okb
Galaxy Research 繼續發推表示,針對 Coldcard 生成的 $BTC 地址出現了再一次的攻擊,其中又有 207.7294 個 btc 被盜。到目前為止預計 Coldcard 攻擊的總損失規模為 1,367.05 個比特幣,波及到 4,585 個地址。 #Coldcard漏洞发酵,被盗超千枚BTC
心情超级好《互助版》
心情超级好《互助版》
真的挺顛覆認知,大夥入手Coldcard,本以為拿下加密圈公認的安全保險櫃,踏踏實實把比特幣離線存放。 結果固件埋下大坑,上千萬美元資產悄無聲息被洗劫一空。 很多人陷入誤區:覺得硬件錢包等於絕對安全,買入之後就置之不理,無視官方安全提醒。 這下現實狠狠上了一課:世上沒有永不翻車的資產工具。 別迷信任何一款冷錢包神話,不能把身家全押單一設備。持續跟進官方公告、分散持倉缺一不可。 在幣圈,風險永遠潛伏在不起眼的細節,任何放鬆警惕的時候,都可能付出沉重代價。
Foresight News
Foresight News
星球精選媒體
Coldcard 漏洞致 8900 萬美元被盜,引爆 FTX 後最大鏈上遷移潮
看跌比率達冰點,鏈上信號失真,AI 防禦短板暴露。 #Coldcard安全事件升級,第四波攻擊預警 撰文:Oluwapelumi Adejumo 編譯:Saoirse,Foresight News Coldcard 錢包危機重創比特幣市場情緒,混淆鏈上各項參考指標,同時暴露了 AI 輔助網絡防禦體系長期存在的短板。 7 月 30 日,硬件廠商 Coinkite 向用戶發佈風險預警:受特定版本 Coldcard 固件影響生成的錢包存在資產被盜風險,根源是軟件故障致使助記詞的隨機生成度遠低於設計標準。 Galaxy Research 表示,本次安全事件一共出現三波攻擊潮,共計 4585 個地址遭到針對性入侵,被盜比特幣數量為 1367.05 枚,摺合價值約 8900 萬美元。 Coldcard 比特幣錢包黑客事件(來源:Galaxy Research) Galaxy 全球研究主管 Alex Thorn 稱,三波攻擊對應的被盜比特幣依舊留存於攻擊者控制的地址中。但他補充,一些零散小額被盜資金已經藉助剝皮鏈(peel chains)、跨鏈服務以及境外賭場完成輾轉洗白。 Coldcard 錢包
六便士BTC
六便士BTC
一直覺得放冷錢包是最安全的,結果今天這消息直接把我的認知給幹碎了。 8860萬美金,4585個地址,一晚上被掏空。最可怕的是,官方居然說補丁只能管以後……這誰頂得住? 出事兒的是那個一直標榜“絕對安全”的硬體錢包,Coldcard。 不是私鑰丟了,也不是你點錯連結了,是它最底層的韌體被人直接從根上鑿穿了。 駭客三波配合,直接幹穿了4585個地址,整整掏走1367枚比特幣。 按現在的價格算,8860萬美金,說沒就沒了! 最騷的是啥?8月1號那天,駭客的一個錢包地址裡,突然收到一筆特殊交易,對方直接打廣告說能提供“清洗”服務,還明碼標價10%手續費,底下連TG號都甩出來了。 怎麼著?偷了你的錢,還順便把贓物回收站給開了? 反正我是頭一回見偷東西還這麼大張旗鼓的。 而且根據最新消息,被盜的幣已經更新到1359.882枚了。好消息是,大部分還在他們手裡沒砸盤,壞消息是,這堆炸彈不知道啥時候會扔出來。 圈內大佬們全坐不住了。 CZ直接跳出來放狠話,說在自我托管模式下,“沒有任何東西是百分之百安全的”。 他還特意提了一句以前Trust Wallet出過的同樣破事兒。意思很明顯,都醒醒吧,別迷信什麼硬體錢包,只要是代碼就會出bug。 接著,Galaxy Research也急了,追著喊:所有受影響單簽用戶,馬上轉錢,一秒都別等! 這時候官方Coinkite發了緊急補丁,說是要修那個“弱隨機數”的漏洞。 結果,剛喘口氣,又被現實打臉了。 官方自己說:新韌體只能保護新錢包,老錢包裡的助記詞和私鑰,漏洞還在那兒擺著呢! 意思是,哪怕你當場升級了,只要錢包是之前建的,該被偷還是會被偷。 這還不算完,跑去升級的老鐵直接破防了。 網上哀嚎一片,韌體一更新,機器直接卡死在畫面裡,有的根本開不了機,還有的直接“疑似變磚”,成廢物了。中招最多的就是Mk4和Q系列的,連Mk3也有不少翻車的。 到現在,官方還跟擠牙膏似的,不肯承認這是大規模缺陷。 你用戶都罵街了,他還在那兒遮遮掩掩,真夠能拖的。 市場可不跟你玩虛的,直接用腳投票。 消息一出來,比特幣日活躍地址數直接飆到了100萬,創下2024年12月以來的新高! 為什麼?全特麼是被嚇的! 不管是不是Coldcard用戶,現在全在瘋狂轉幣,生怕下一步自己中招。 再看一眼目前盤面,BTC大餅、ETH以太都有所拉升,這24小時加一塊兒爆了快7000萬美金。被爆的絕大部分全是空單。CL原油跌了百分之7,但這次拉升的重要原因是美伊打算簽訂協議的原因。 有意思吧?現貨這邊被盜幣嚇得轉移資金,合約那邊做空的反而被抬走了。 反正這事我是真有點後背發涼。 以前總覺得大餅扔硬體錢包最穩,結果韌體內部塌方了。這種防不勝防的漏洞,比交易所暴雷還嚇人。 CZ那句話我覺得是真話,這個破圈子,沒有絕對的安全。私鑰和助記詞,只能自己死死攥著。 現在唯一的辦法就是趕緊自查。手裡有Coldcard,特別是用Mk4和Q系列的老鐵,趕緊去官網查查自己是不是在危險名單裡。 別管更新韌體會不會變磚了,現在保住錢才是正經事。趕緊把錢轉到一個乾淨的新錢包裡,麻溜的! 反正說白了就一句話,自己保管私鑰的,永遠別把所有雞蛋放一個籃子裡。 $BTC $ETH $CL #Coldcard漏洞發酵,受影響機型擴大
ETHUSDT永續100x買入持倉中
去交易
+231.75%
快照時間:2026年8月03日 08:11