导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Coldcard Mk3漏洞致594 BTC被盗:比特币自我托管面临严峻考验

2026年7月30日,比特币(BTC)自我托管体系遭遇了一次真实的压力测试。一名攻击者利用Coldcard Mk3硬件钱包的种子生成漏洞,在约15至25分钟内从500个钱包中盗取了约594 BTC,价值超过3800万美元。这一事件不仅暴露了硬件钱包的潜在风险,也引发了关于比特币核心安全理念的深刻反思。

BitcoinBTC

据链上调查显示,攻击者利用了Coldcard Mk3的种子生成缺陷。正常情况下,硬件钱包应通过真随机数生成助记词,但该漏洞导致部分Mk3设备的恢复短语变得可预测。由于熵值不足,钱包生成助记词时并非从3400亿亿种组合中选择,而是将选择范围缩小到了几十亿种。虽然这个数字看似庞大,但相比比特币应有的安全级别,搜索空间已变得极其狭小。更令人担忧的是,生成的助记词看起来完全正常,单词均来自标准词库,但组合的随机性已大打折扣,使得攻击者能够在短时间内暴力破解。

Coldcard官方发布安全公告,确认了这一事件。尽管此前已警告过Mk3用户资金可能不安全,但仍遭受了攻击。公告指出,使用BIP-39助记词密码短语的用户风险较低,而未使用的用户则面临较大威胁。此外,在固件修复前,使用Mk4、Q和Mk5生成的种子也可能受到影响。其他Coinkite硬件签名设备,如TAPSIGNER、OPENDIME和SATSCARD则未受波及。

Coldcard建议Mk3用户立即转移资金,并迁移到未受影响的设备上重新生成种子,或使用强BIP-39密码短语、仅用骰子生成种子等方式增强安全性。然而,在时间压力下转移资金本身就可能引发用户操作失误、钓鱼攻击或匆忙操作导致的新风险。

此次攻击事件在比特币社区引发了恐慌,但核心生态并未崩塌。因为受影响的主要是单签名硬件钱包,这也促使社区进一步强调额外安全层的重要性。密码短语、多签名和骰子随机数等方法被视为不可妥协的安全底线。

最终,攻击者利用Coldcard Mk3的漏洞,在不到半小时内盗走了594 BTC(约3800万美元)。比特币自我托管虽然遭遇了严峻挑战,但对于采用多重签名等额外安全层的钱包而言,安全性依然得到保障。这一事件为整个行业敲响了警钟,也推动了硬件钱包安全技术的进一步演进。