Close Menu
ZTYLEZMAN – 香港男性時尚雜誌ZTYLEZMAN – 香港男性時尚雜誌
    Search
    YouTube Facebook Instagram
    • Back to ZTYLEZ.COM
    Facebook Instagram YouTube
    ZTYLEZMAN – 香港男性時尚雜誌ZTYLEZMAN – 香港男性時尚雜誌
    • ZCOVER
    • INTERVIEW
    • STYLE
      • Editorial
      • Fashion
      • Footwear
      • Grooming
    • WATCHES
      • Watches & Wonders
    • AUTO
      • Racing
      • Drive
    • GADGETS
    • INVESTMENT
      • Properties
      • Auctions
      • Credit Cards
    • LIFESTYLE
      • Food & Drink
        • 瑛味酒藏
      • Gaming
      • Sports
      • Movies & TV
      • Travel
      • Entertainment
      • Design
    • 繁體 (香港)
    ZTYLEZMAN – 香港男性時尚雜誌ZTYLEZMAN – 香港男性時尚雜誌
    Home»Gadgets»Coldcard 冷錢包漏洞 | 逾千地址被盗走 7,500 萬美元 BTC
    Gadgets

    Coldcard 冷錢包漏洞 | 逾千地址被盗走 7,500 萬美元 BTC

    2026-08-03By Michael Choi
    Facebook Twitter Pinterest LinkedIn Tumblr Email
    Coldcard 冷錢包比特幣被偷走
    Coldcard 冷錢包比特幣被偷走

    冷錢包放進保險箱、從未接上網,仍然可能失守嗎?Coldcard 舊韌體漏洞引發的大規模比特幣失竊事件,最值得一般持幣者留意的並不是「離線保管失效」,而是部分錢包的 seed phrase 在生成一刻已缺乏足夠隨機性。裝置日後即使一直離線,也不能改變這個起點。

    Coinkite 已在 7 月 30 日發出安全公告,確認部分舊版 Coldcard 韌體受影響,並推出修復版本。相關鏈上分析則發現,有逾千個地址曾在短時間內被以相似模式清空。這不是傳統意義上黑客遙距入侵某部冷錢包,而是攻擊者若能重建或縮窄舊 seed 的候選範圍,便可在裝置從未連網的情況下,找到控制相關地址的私鑰。

    漏洞在 seed 生成一刻

    一組 12 字 seed phrase 的安全性,建立在它應由足夠不可預測的隨機數產生。Coldcard 的技術說明指出,2021 年起部分韌體的 seed 生成路徑錯誤使用了 MicroPython 的 Yasmarang 軟件偽隨機數產生器,沒有如預期使用硬件 RNG。

    Block Engineering 的分析指出,問題源於設定值與程式預處理檢查不一致:編譯成功,但實際上隨機數路徑走到可由裝置識別資料與時間狀態影響的 fallback。Coinkite 估計,受影響 Mk2/Mk3 seed 的有效搜尋空間在現有假設下約為 40 bits;較後期 Mk4、Mk5 與 Q 雖加入部分 secure element 熵,估計仍約為 72 bits,低於正常 12 字 seed 應有的 128 bits。

    Coldcard 「冷錢包」

    這裡的重點不是要讀者自行判斷破解成本,而是要明白:把看似隨機的輸出再做雜湊,不能憑空補回原本欠缺的熵。冷錢包可以隔絕日常網絡風險,但不能把一個先天較弱的 seed 變安全。

    41 分鐘盗走 7,500 萬美元 BTC

    Coldcard 安全元件近攝圖
    Coldcard Q 與 Mk5 的安全元件近攝圖

    根據 Galaxy Research 在 X 公開的鏈上整理,7 月 30 日 UTC 01:10 至 01:51 的 41 分鐘內,有 1,196 個地址被完整清空,涉及 1,082.65 BTC,當時約值 US$70.2M。交易使用相同的 30 sat/vB 手續費、沒有找續輸出,研究方認為模式較接近自動化工具使用已掌握私鑰掃走資金,而非大量用戶同時自行轉帳。

    這個數字仍應視為鏈上研究方的追蹤結果,而非 Coinkite 對損失總額的最終確認。不同報道把後續轉移一併計入後,金額可更高;文章不宜把所有數字混作同一個已獲官方核實的結論。

    AI 是討論點,不是已證實元凶

    Coldcard Mk5 PIN 輸入畫面
    Coldcard Mk5 PIN 輸入畫面

    事件在社交平台急速擴散,受害人 Jonathan Goodman 公開表示,自己的 Coldcard 裝置放在銀行保險箱、從未連網,仍損失 18.25245043 BTC;其帖文錄得大量回應。討論最集中在一個問題:自託管到底是把資產從交易所風險轉移到普通人難以自行驗證的軟件、硬件與備份流程?

    不過,將事件簡化為「AI 破解冷錢包」並不準確。Coinkite 只表示,因程式碼一直公開,必須假設有人可能以 AI 檢查過往版本並找到問題;Block 的報告亦明確註明未完成端到端漏洞利用實測。現時可確認的是 seed 隨機性不足與鏈上可疑清空模式,AI 是否參與實際攻擊則仍未有獨立證據。

    修補方法

    最容易做錯的一步,是以為安裝更新就等於處理完成。Coinkite 明確表示,韌體更新只能令日後新生成的 seed 使用修復後機制,不能修補已經生成的舊 seed。受影響用戶應先核對自己生成 seed 時所用的型號與韌體版本,安裝相應修復版後建立全新 seed,核實備份、錢包 fingerprint 與收款地址,先做小額交易測試,再遷移其餘資產。

    官方骰子熵生成示意
    官方骰子熵生成示意

    官方亦提到,若最初生成 seed 時加入至少 50 次獨立且私密的公平骰子熵,或使用足夠強、獨立保存的 BIP-39 passphrase,風險判斷會不同;但這不等於普通用戶應在未理解流程下倉促操作。這宗事件真正的提醒是:冷錢包不是一次設定後便可永遠忘記的保險箱。離線很重要,但 seed 如何產生、韌體是否受影響,以及遷移是否被完整驗證,同樣決定資產能否真正留在自己手上。

    Coldcard seed phrase 冷錢包 加密貨幣 比特幣 硬件錢包 資訊保安
    Previous Article世界劍擊錦標賽|男花港隊歷史性闖決賽|一劍飲恨奪銀牌仍創最佳成績
    ADVERTISEMENT

    HIGHLIGHT

    荷蘭品牌 Kooduu 推出全新 Sensa Play 系列 | 將北歐生活美學與 Sound by JBL 音效融入日常空間

    2026-06-29

    Watches & Wonders 2026|Size Does Matter 男士尺寸很重要:解密 2026 細尺碼腕錶的「縮水經濟學」

    2026-05-12

    專訪|米芝蓮二星主廚 Andrew Wong:在流動與歷史之間,重新理解中菜的可能性

    2026-04-30
    Facebook Instagram YouTube
    • ZTYLEZ.COM
    • TERMS AND CONDITIONS
    • Privacy Policy
    • Contact Us
    © 2026 ZTYLEZ.COM LIMITED

    Type above and press Enter to search. Press Esc to cancel.