號稱最安全卻遭攻破!Coldcard冷錢包爆漏洞 22.77億台幣比特幣遭盜
加拿大Coinkite公司上周通知Coldcard裝置用戶,用於保護其加密資產的金鑰,因安全漏洞而導致部分錢包遭到破解。根據Galaxy Research,截至周一,已有超過4500個錢包遭到盜領,合計約1367枚比特幣,價值約8600萬美元(約22.77億台幣)。
Coldcard是一款硬體錢包,可讓用戶將比特幣存放於所謂的冷錢包。由於冷錢包與網際網路隔離,因此一直被視為存放加密貨幣最安全的方式之一。
然而,根據Block工程團隊發布的報告,Coldcard裝置的軟體漏洞,導致Coldcard裝置所產生的助記詞(Seed Phrase,亦即用來存取錢包的一長串單字)具有可預測性。
資安技術公司Failsafe執行長Aneirin Flynn表示:「這起事件揭露了『加密資產離線就安全』這種觀念的謬誤。這台裝置的功能只是負責產生你的密碼,如果底層數學機制出了問題,你的密碼就可能遭到反向推算。」
對部分用戶而言,最初得知攻擊消息時簡直難以置信。受害者Jonathan Goodman表示,他原本以為自己不受影響,但還是打開錢包查看。
他接受《彭博》採訪時表示:「錢包一載入,我就知道完蛋了,因為我看到紅色的提領紀錄,7月29日晚間9點36分到9點43分之間,我的3個錢包全都被洗劫一空。」
Coldcard助記詞生成機制存在漏洞 攻擊者可重新推算金鑰盜走資產
根據Block說明,問題的核心在於,Coinkite在產生助記詞時所採用的隨機數產生機制。
真正的隨機性是密碼學安全不可或缺的一環,但Coldcard錢包設有一套備援機制,導致系統使用裝置序號等具決定性的數值來產生金鑰。結果,攻擊者得以有系統地重新推算出這些金鑰,並將用戶錢包內的資產全部轉走。
上周五時,外界估計損失約3800萬美元,但整個週末期間,損失金額迅速攀升。Coinkite在官網聲明中證實,由受影響韌體所產生助記詞控制的資產,目前都面臨遭竊風險。該公司表示,目前所有受影響機型及各更新通道均已提供修正版韌體。
這起攻擊事件已在網路上引發廣泛關注,從加密貨幣意見領袖到企業高層,都紛紛就此事件的影響發表看法。
根據TRM Labs上月發布的報告,截至2026年目前為止,加密貨幣遭竊金額仍低於去年同期。今年上半年累計損失為9.72億美元,不到2025年上半年23億美元遭竊金額的一半。
儘管如此,今年上半年加密貨幣遭駭事件總數仍增至207起,創下歷來任何半年期間的最高紀錄。



