#Coldcard安全事件升级,第四波攻击预警

220.1万 浏览|907 帖子

About Coldcard安全事件升级,第四波攻击预警

Coldcard固件漏洞7月30日被集中引爆后,累计损失升至约1367枚BTC、约8860万美元,为年内最大比特币盗窃案,Galaxy研究主管Alex Thorn 8月3日警告疑似第四波攻击仍在进行,风险尚未出清。漏洞根源是厂商将种子生成错误路由至软件伪随机数,属单一厂商实现缺陷,而非自托管模式的失败。当前最有价值的动作是自查,核对受影响机型与固件版本、及时迁移资金、分散单点风险,在第四波攻击被确认遏制之前,受影响设备上的资产都应视为处于风险敞口之内。

相关币种
BTC
-0.93%

Coldcard安全事件升级,第四波攻击预警 热门帖子

ABL阿布辣2020
ABL阿布辣2020
500个冷钱包 25分钟全被掏空! Coldcard 漏洞酿 594 枚比特币被盗 知名比特币冷钱包 Coldcard 近日爆出重大安全漏洞: 黑客利用一个潜藏多年的固件缺陷,在短短 25 分钟内,成功扫空近 500 个钱包,共盗走 594 枚比特币。 真正令人震惊的是,漏洞并非来自私钥外泄,也不是用户遭到钓鱼攻击,而是冷钱包在建立私钥时,“随机数(Random Number)”出了问题。 私钥最大的敌人,不是黑客,而是不够随机 加密货币的安全建立在一个前提: “私钥必须完全不可预测。” 正常情况下,Coldcard 应该使用芯片内建的硬件随机数生成器(Hardware Random Number Generator,HRNG),产生近乎真正随机的熵(Entropy),再据此生成私钥。然而,这次漏洞导致系统在某些情况下竟然跳过硬件随机数来源,改用: * 芯片序号(Chip Serial Number) * 系统时间(Timestamp) * 其他可推测的非机密信息 来生成私钥。 这些信息虽然看似不同,但本质上都具有规律,可被推算。—— 私钥变成“可猜测”。 对一般人而言,256 位元私钥的可能性高达: 2²⁵⁶ 这个数字大到即使全世界所有超级电脑一起运算,也几乎不可能暴力破解。 但如果随机数来源只有有限组合,例如: * 某段时间内建立 * 已知硬件型号 * 已知芯片序号格式 那么搜索空间就会从宇宙等级,缩小到黑客可以实际枚举测试的范围。 换句话说,黑客不用破解密码,只要重现当时生成私钥的流程,就有机会算出完全相同的私钥, 一旦成功,就能直接控制钱包中的所有比特币。 为什么能在 25 分钟内扫空近 500 个钱包? 因为攻击目标并不是单一钱包,而是所有受到同一漏洞影响的设备。当漏洞被找到后,黑客可以大量生成可能的私钥,再与链上的地址进行比对。只要发现地址仍有资产,就能立即签署交易,把资金全部转走。 因此,看起来像是同时攻击数百位受害者,实际上更像是一场大规模的私钥重建攻击。 冷钱包并非绝对安全: 很多人认为:“冷钱包永远不会被黑。” 事实并非如此。冷钱包最大的优势,是私钥永远不接触网络。但如果私钥一开始就不是通过真正的高品质随机数产生,那么即使设备从未联网,也可能在诞生的那一刻就已经埋下风险。 因此,真正决定安全性的,不只是是否离线, 而是: * 是否使用可信任的硬件随机数生成器。 * 固件是否经过完整审计。 * 是否有公开且可验证的安全机制。 * 是否能避免任何可预测信息参与私钥生成。 加密货币的安全,并非只有“把私钥离线保存”这么简单。真正的核心,在于私钥是否诞生于真正不可预测的随机数。一旦随机数失去随机性,再昂贵的冷钱包,也可能在瞬间失去所有保护能力。 在密码学的世界里,真正的安全, 不是来自硬件,而是来自“不可预测性。”
温天仁
温天仁
Coldcard 钱包漏洞事件,已有超过 3800 万美元 BTC 被盗。 按照过去黑客盗币案例的规律: 黑客通常不会马上行动,而是先转移、拆分资金,等市场注意力下降后,再选择砸盘变现。 接下来几天,需要重点关注链上异动。 3800 万美元 BTC 如果流入交易所,短期或将给市场带来一定卖压。 币圈每一次黑客攻击,最后都会变成市场的一场抛压测试。

快照时间:2026年8月02日 00:45

BTC现货
去交易
华尔街支狼
华尔街支狼
$BTC 随后预计会在这个月跌破6w❗️ $BTC 长期看🈳 1️⃣被盗时间线梳理: 2021年3月,Coldcard固件更新,埋下了随机数缺陷 2026年7月30日凌晨,攻击者在40分钟内清空一千多个钱包,盗走超过1000BTC 当天社区开始发现异常,Coinkite连夜发公告警告 之后几天又陆续出现第二波、第三波攻击,累计被盗金额目前已超过1680BTC。 2️⃣被盗原因: 冷钱包最核心的东西就12或24个单词的助记词 正常情况下,生成这串单词时会用真正的随机数,可能性多到像宇宙里的星星一样,根本猜不出来。 但Coldcard从2021年开始出了问题: 它本来该用芯片里真正的随机机器,结果因为一个配置写错了,于是得到了一个很弱的假随机。 比特币现货ETF净流出6153万美元,结束三周资金流入 7月27日至31日(东部时间),比特币现货ETF录得6153万美元净流出,结束了连续三周的资金流入。以太坊现货ETF净流入2742万美元,延续了四周的资金流入。SOL和XRP现货ETF分别录得282万美元和1486万美元的资金流入,而HYPE现货ETF则出现1475万美元的净流出。#Coldcard安全事件升级,第四波攻击预警 #折旧年限延至25年,微软资本开支指引下调 #CLARITY法案错过休会窗口
币星星辰
币星星辰
1367枚BTC,8860万美金,4585个地址。 银河研究追到第三波了,单次又掏走207枚,链上转移到现在没停。 这不是私钥泄露,是地址生成环节就被污染了。你全仓押一个地址,以为冷钱包稳如狗,结果私钥从出生那刻起就不是秘密了。 零知识证明真不是扯淡,这时候能保命的就俩字:隐私。 不多说了,评论区告诉我,你的BTC分几个地址放的? #BTC #冷钱包安全 #黑客 #资产安全 $BTC
Felix-是大飞呀
Felix-是大飞呀
Coldcard密钥漏洞攻击者控制1,366.3865 BTC,Galaxy Research称 Galaxy Research表示,其对因Coldcard密钥漏洞而关联的三波攻击的监测显示,前两波遵循类似模式。两者都将资金整合到至少若干个共享地址中,使用相同的P2WPKH输出格式和推导路径组合,并且相隔27小时发生,表明很可能由同一攻击者实施,尽管它们在手续费设置以及是否使用RBF信号方面存在差异。 据Foresight News报道,第三波与前两波在多个方面不同。它放弃了共享的合并地址,而是为每名受害者使用独立的目的地址;将资金存储在P2WSH中而非P2WPKH中;每批次平均包含6.37名受害者,而不是逐个清算;并且只扫描默认推导路径。 Galaxy Research称,第三波可能反映同一攻击者使用了更新的工具,或是另一名攻击者利用了相同的、已公开披露的漏洞密钥空间。链上数据无法区分这两种可能性,该公司也无法确认三波攻击之间存在任何关联,不过它可以确认每一波都由单一操作者执行。 攻击者目前控制着1,366.3865 BTC,且最终地址中的资金尚未被花费。前两波攻击共在持续监控的7个地址中转移了1,158.8148 BTC,而第三波涉及293个P2WSH金库地址。由于这些地址的脚本尚未披露,它们的具体脚本只会在首次被花费时才会显现。三波中被盗的所有BTC都是在2021年3月17日包含存在漏洞的固件发布的那一块之后生成的。
夺竿秋
夺竿秋
财联社、界面综合消息:知名比特币硬件钱包Coldcard曝出重大固件漏洞。 Galaxy Research统计数据,截至8月3日,黑客已扫荡约5000个受影响钱包,累计盗走1755枚BTC,市值约1.1亿美元。 事件核心真相 漏洞根源追溯至2021年固件版本:设备生成助记词时随机数算法存在缺陷,种子熵值不足,助记词具备可预测性。 ⚠️最颠覆认知的一点: 钱包全程离线、存放保险箱、从未联网,依旧难逃被盗。黑客不需要接触硬件设备,依靠算法即可离线推算私钥。 钱包厂商Coinkite已确认漏洞,推送修复固件,提醒受影响用户尽快迁移资产。 长久以来行业共识:资产放冷钱包,远离互联网等于最高安全等级。 这次袭击直接击碎这个共识。 风险不在网络攻击,而在于硬件钱包底层代码先天缺陷。私钥从诞生之初就存在隐患,哪怕你保管助记词万无一失,资产依旧暴露风险。 两层市场解读,拒绝单纯恐慌炒作 1、短期实质抛压有限 被盗总量仅1755枚BTC,对比整个BTC流通盘体量很小。不必渲染“巨量砸盘、机构恐慌出逃”; 但情绪冲击不容忽视,大量长期囤币的冷钱包持有者安全感崩塌,短期压制市场风险偏好。 2、长期行业信号至关重要 ①自托管不等于绝对安全。冷钱包、硬件钱包的信任根基遭遇挑战; ②BTCFi赛道价值迎来重新审视。大家追求冷钱包存储,本质是不想移交BTC控制权。CORE这类无需转移BTC所有权的自托管质押机制,底层安全逻辑的优势会进一步凸显; ③资金会开始分散存储策略:单一硬件钱包重仓模式被质疑,多钱包、多签方案需求提升。 给到交易者的现实提醒 1、自查钱包:持有Coldcard Mk2/Mk3旧固件用户,尽快核查资产安全性,按照官方指引迁移资金; 2、不要极端化思考:不是冷钱包不能用,切忌单一设备重仓大额资产;资产分散存放是基础风控; 3、盘面层面:消息大概率加剧短期震荡。大饼依旧关注62200支撑、64000阻力区间,消息面很难改变现有箱体结构,不要单纯依靠这条新闻单边看空。 互动投票 Coldcard暴雷之后,你如何看待比特币资产存储方式? A、分散多个品牌硬件钱包,规避单一厂商风险 B、优先选择多签方案,提升资产安全下限 C、适度放回头部交易所,放弃极致自托管 D、持续观望,等待更多安全方案落地 $BTC $CORE #BTC #冷钱包安全 #BTCFi 📌流动性择优|今日持续观察标的清单: $BTC · $ETH · $SOL · $BEAT · $EDGE · $COAI · $TRUMP · $VIRTUAL · $SPACE · $SOPH · $IP · $AVNT · $ZAMA · $OFC · $PIEVERSE · $ACU · $H · $MEGA · $JELLYJELLY · $OPG · $SLX · $LAB · $BSB · $ALLO · $CHIP · $MEME · $EDEN · $HUMA · $ZKP · $CORE · $TAO · $WLD · $DOGE

快照时间:2026年8月04日 08:32

BTCUSDT永续100x卖出持仓中
去交易
jiaheshuo.okb
jiaheshuo.okb
Galaxy Research 继续发推表示,针对 Coldcard 生成的 $BTC 地址出现了再一次的攻击,其中又有 207.7294 个 btc 被盗。到目前为止预计 Coldcard 攻击的总损失规模为 1,367.05 个比特币,波及到 4,585 个地址。 #Coldcard漏洞发酵,被盗超千枚BTC
心情超级好《互助版》
心情超级好《互助版》
真的挺颠覆认知,大伙入手Coldcard,本以为拿下加密圈公认的安全保险柜,踏踏实实把比特币离线存放。 结果固件埋下大坑,上千万美元资产悄无声息被洗劫一空。 很多人陷入误区:觉得硬件钱包等于绝对安全,买入之后就置之不理,无视官方安全提醒。 这下现实狠狠上了一课:世上没有永不翻车的资产工具。 别迷信任何一款冷钱包神话,不能把身家全押单一设备。持续跟进官方公告、分散持仓缺一不可。 在币圈,风险永远潜伏在不起眼的细节,任何放松警惕的时候,都可能付出沉重代价。
Foresight News
Foresight News
星球精选媒体
Coldcard 漏洞致 8900 万美元被盗,引爆 FTX 后最大链上迁移潮
看跌比率达冰点,链上信号失真,AI 防御短板暴露。 #Coldcard安全事件升级,第四波攻击预警 撰文:Oluwapelumi Adejumo 编译:Saoirse,Foresight News Coldcard 钱包危机重创比特币市场情绪,混淆链上各项参考指标,同时暴露了 AI 辅助网络防御体系长期存在的短板。 7 月 30 日,硬件厂商 Coinkite 向用户发布风险预警:受特定版本 Coldcard 固件影响生成的钱包存在资产被盗风险,根源是软件故障致使助记词的随机生成度远低于设计标准。 Galaxy Research 表示,本次安全事件一共出现三波攻击潮,共计 4585 个地址遭到针对性入侵,被盗比特币数量为 1367.05 枚,折合价值约 8900 万美元。 Coldcard 比特币钱包黑客事件(来源:Galaxy Research) Galaxy 全球研究主管 Alex Thorn 称,三波攻击对应的被盗比特币依旧留存于攻击者控制的地址中。但他补充,一些零散小额被盗资金已经借助剥皮链(peel chains)、跨链服务以及境外赌场完成辗转洗白。 Coldcard 钱包
六便士BTC
六便士BTC
一直觉得放冷钱包是最安全的,结果今天这消息直接把我的认知给干碎了。 8860万美金,4585个地址,一晚上被掏空。最可怕的是,官方居然说补丁只能管以后……这谁顶得住? 出事儿的是那个一直标榜“绝对安全”的硬件钱包,Coldcard。 不是私钥丢了,也不是你点错链接了,是它最底层的固件被人直接从根上凿穿了。 黑客三波配合,直接干穿了4585个地址,整整掏走1367枚比特币。 按现在的价格算,8860万美金,说没就没了! 最骚的是啥?8月1号那天,黑客的一个钱包地址里,突然收到一笔特殊交易,对方直接打广告说能提供“清洗”服务,还明码标价10%手续费,底下连TG号都甩出来了。 怎么着?偷了你的钱,还顺便把赃物回收站给开了? 反正我是头一回见偷东西还这么大张旗鼓的。 而且根据最新消息,被盗的币已经更新到1359.882枚了。好消息是,大部分还在他们手里没砸盘,坏消息是,这堆炸弹不知道啥时候会扔出来。 圈内大佬们全坐不住了。 CZ直接跳出来放狠话,说在自我托管模式下,“没有任何东西是百分之百安全的”。 他还特意提了一句以前Trust Wallet出过的同样破事儿。意思很明显,都醒醒吧,别迷信什么硬件钱包,只要是代码就会出bug。 接着,Galaxy Research也急了,追着喊:所有受影响单签用户,马上转钱,一秒都别等! 这时候官方Coinkite发了紧急补丁,说是要修那个“弱随机数”的漏洞。 结果,刚喘口气,又被现实打脸了。 官方自己说:新固件只能保护新钱包,老钱包里的助记词和私钥,漏洞还在那儿摆着呢! 意思是,哪怕你当场升级了,只要钱包是之前建的,该被偷还是会被偷。 这还不算完,跑去升级的老铁直接破防了。 网上哀嚎一片,固件一更新,机器直接卡死在画面里,有的根本开不了机,还有的直接“疑似变砖”,成废物了。中招最多的就是Mk4和Q系列的,连Mk3也有不少翻车的。 到现在,官方还跟挤牙膏似的,不肯承认这是大规模缺陷。 你用户都骂街了,他还在那儿遮遮掩掩,真够能拖的。 市场可不跟你玩虚的,直接用脚投票。 消息一出来,比特币日活跃地址数直接飙到了100万,创下2024年12月以来的新高! 为什么?全特么是被吓的! 不管是不是Coldcard用户,现在全在疯狂转币,生怕下一步自己中招。 再看一眼目前盘面,BTC大饼、ETH以太都有所拉升,这24小时加一块儿爆了快7000万美金。被爆的绝大部分全是空单。CL原油跌了百分之7,但这次拉升的重要原因是美伊打算签订协议的原因。 有意思吧?现货这边被盗币吓得转移资金,合约那边做空的反而被抬走了。 反正这事我是真有点后背发凉。 以前总觉得大饼扔硬件钱包最稳,结果固件内部塌方了。这种防不胜防的漏洞,比交易所暴雷还吓人。 CZ那句话我觉得是真话,这个破圈子,没有绝对的安全。私钥和助记词,只能自己死死攥着。 现在唯一的办法就是赶紧自查。手里有Coldcard,特别是用Mk4和Q系列的老铁,赶紧去官网查查自己是不是在危险名单里。 别管更新固件会不会变砖了,现在保住钱才是正经事。赶紧把钱转到一个干净的新钱包里,麻溜的! 反正说白了就一句话,自己保管私钥的,永远别把所有鸡蛋放一个篮子里。 $BTC $ETH $CL #Coldcard漏洞发酵,受影响机型扩大

快照时间:2026年8月03日 08:11

ETHUSDT永续100x买入持仓中
去交易