Galaxy Research表示,一项与 Coldcard 硬件钱包有关的固件缺陷,已导致大规模比特币失窃。研究机构确认,已有 1596 枚比特币在三轮主要盗窃和 14 起较小事件中被转走,按周二价格计算约值 1.02 亿美元。
受影响钱包超过 7300 个
研究人员称,失窃资金来自 7300 多个加密钱包地址。Galaxy Research 还提到,受害地址仍在持续统计中。如果把疑似损失一并计入,总损失可能接近 2000 枚比特币,约合 1.3 亿美元。
目前已确认的受影响地址中,约有 600 个属于联邦调查人员、行业合规公司和网络安全调查人员。这意味着事件波及范围不只限于普通个人用户,也涉及长期使用硬件钱包的专业机构。
漏洞与助记词随机性有关
Coldcard 是一类用于离线保存比特币私钥的硬件钱包。设备在初始化时会生成助记词,也就是控制钱包访问权限的一组随机单词。正常情况下,这组助记词应当足够随机,难以被外部推测。
Galaxy Research 发现,问题出在 Coldcard 某些固件版本的随机性不足。该缺陷最早可追溯到 2021 年 3 月,导致设备生成的助记词强度低于预期。攻击者因此可以更系统地猜测助记词,并在成功后转走钱包中的比特币。
厂商已发布修复方案
Coldcard 制造商 Coinkite 上月已确认,部分旧版固件确实受到这一问题影响,并已发布修复更新。不过公司同时提醒,升级固件并不能修复已经暴露风险的旧助记词。
这意味着,已经使用受影响固件生成钱包的用户,即使完成升级,原钱包仍可能存在被猜测的风险。Coinkite 建议用户将资金迁移到新生成的钱包,而不是继续使用旧种子。
从行业角度看,这起事件再次暴露出硬件钱包安全并不只取决于“离线存储”本身,随机数生成质量同样是核心环节。对长期持有比特币的用户而言,排查钱包生成时间、固件版本以及是否更换过助记词,已成为这次事件后的直接问题。












