
#Coldcard随机数漏洞致594枚BTC被盗
About Coldcard随机数漏洞致594枚BTC被盗
多家报道与调查显示,Coldcard Mk3 硬件钱包的随机数生成实现存在严重缺陷,攻击者在约25分钟内从近500个单签地址转移约594 BTC(约3800万美元),Coinkite 已发布警告并建议受影响用户立即迁移资金。
热门
最新
Coldcard随机数漏洞致594枚BTC被盗 热门帖子
Coldcard事件引发比特币安全争议:冷钱包神话是否正在被重新审视?
近日,一则关于硬件钱包安全的消息在加密社区引发巨大讨论。
有用户在社交平台发文称:“4000万BTC,冷钱包里直接被偷光,25分钟不剩。”这条消息迅速引发恐慌,不少投资者开始质疑:如果连冷钱包都不安全,那么比特币持有者还能相信什么?
不过,从目前公开信息来看,“4000万BTC被盗”这一说法明显存在夸张和误读。真正受到关注的是 Coldcard 部分钱包设备可能涉及的安全问题,以及由此引发的整个硬件钱包行业安全讨论。
事件核心:不是比特币被破解,而是钱包安全链条出现问题
很多人误以为,如果冷钱包被攻击,就代表比特币网络被攻破。
事实并非如此。
比特币区块链本身依然运行正常,没有任何迹象表明密码学算法被破解。
此次事件关注的重点在于:
钱包私钥生成过程是否足够安全。
比特币的核心安全逻辑是:
谁掌握私钥,谁就拥有资产控制权。
因此,硬件钱包最大的使命,就是帮助用户安全生成和保存私钥。
如果私钥生成阶段出现随机性不足、熵值异常等问题,攻击者理论上可能通过计算推导出部分钱包的私钥,从而转移其中资产。
这意味着:
攻击者并不是破解了比特币,而是找到了“钥匙生成过程”的漏洞。
为什么短时间内可以完成资金转移?
如果攻击者已经掌握了受影响钱包的私钥范围,就不需要进行传统意义上的黑客攻击。
他们可以:
第一,批量计算可能存在的钱包密钥;
第二,通过区块链公开数据扫描对应地址;
第三,发现有余额的钱包;
第四,直接发起转账。
由于比特币网络本身是公开透明的,地址余额和交易记录都可以查询,所以一旦私钥泄露,资产转移速度非常快。
这也是为什么社区会出现“几十分钟内资金被清空”的描述。
冷钱包真的不安全吗?
答案并不是。
这次事件并不代表冷钱包理念失败,而是再次证明:
安全取决于整个流程,而不是单一设备。
冷钱包的安全包括:
* 私钥生成是否可靠;
* 固件是否经过审计;
* 助记词是否妥善保存;
* 用户操作是否规范;
* 是否采用额外安全措施。
任何一个环节出现问题,都可能影响最终安全结果。
就像银行保险柜一样:
保险柜本身很坚固,但如果钥匙生成错误,或者钥匙被复制,再坚固的保险柜也没有意义。
对整个加密行业意味着什么?
Coldcard事件最大的影响,不只是某些用户损失,而是再次提醒市场:
“自托管”并不等于“无风险”。
过去几年,越来越多投资者开始远离交易所,将BTC转入个人钱包。
这种趋势本身没有错误,但随着资产规模增加,用户也需要更加专业的钱包管理方式。
对于普通用户:
不要随意保存助记词照片;
不要将助记词输入联网设备;
不要使用来源不明的钱包软件;
不要把全部资产集中在一个地址。
对于大额持币者:
多签钱包、分散存储、不同设备组合,正在成为越来越多专业投资者的选择。
比特币最大的优势仍然存在
虽然此次事件引发恐慌,但不能因此否定比特币自身价值。
比特币网络十多年运行至今,核心密码体系依然没有被攻破。
真正需要不断升级的是:
围绕比特币建立的钱包、安全和管理体系。
这次事件带来的最大启示是:
比特币的去中心化,不只是“不相信银行”,更意味着用户需要承担更高程度的资产管理责任。
未来,随着机构资金、ETF资金以及企业储备进入比特币市场,安全基础设施的重要性会越来越高。
冷钱包不会因为一次事件消失,但整个行业必须重新审视:
如何让用户在拥有资产自主权的同时,也拥有足够可靠的安全保障。
对于每一位BTC持有者来说,真正的问题不是:
“冷钱包还能不能用?”
而是:
“你是否真正理解,并正确管理自己的资产安全?”

#Coldcard随机数漏洞致594枚BTC被盗
币圈最不能接受的事情之一,昨天凌晨发生了。25分钟,500个地址,594枚比特币,3800万美元。钱没了。出事的不是哪个野鸡交易所,是被认为最安全的硬件钱包之一,Coldcard。
你经历过“钱包丢币”吗?不是自己私钥保管不善,是钱包本身出了问题。私钥压根就没法“绝对安全”。
漏洞不复杂。Coinkite官方承认了,Mk3型号的固件构建配置出错,跳过了硬件随机数发生器,改用一个可推算的序列号来生成助记词。攻击者扫一圈就能找到可破解的地址。整个攻击只用了25分钟。
这是一个技术问题,但币圈真正在意的是另一件事:如果Coldcard都会出这种问题,那其他钱包呢?今天是Coldcard被爆漏洞被扫,明天会不会是别的品牌?如果连冷钱包的“不可攻破”神话都碎了,那这个市场上还有什么东西是真正可信的?谁又能确保下一个被AI扫出漏洞的,不是现在正在使用的品牌?
这次攻击精准到吓人。500个钱包全是单签、长期未动、生成时间横跨2021到2026年。攻击者拿着漏洞清单,一个个扫过去,精准定位可破解目标。不是撞大运,是拿着地图找目标。
币圈每一轮安全事件都在重新定义“安全”这个词。交易所被盗,大家学会把币提到钱包。冷钱包出问题,大家又学会一件事——没有绝对的安全,只有相对的风险管理。
$BTC $SNDK $ETH
快照时间:2026年7月31日 20:21
3800万美金灰飞烟灭:冷钱包也不安全了,Coldcard漏洞给所有人上了一课
你以为把币放进不联网的硬件冷钱包就万事大吉了吗?昨晚硬件钱包巨头Coldcard的一个安全漏洞,在几小时内让594个比特币凭空蒸发。
一直以来,大家都把不联网的硬件钱包当成加密资产存储的终极盾牌。无论交易所怎么跑路,无论手机怎么中病毒,只要私钥不联网,黑客就拿你没办法。这种对冷存储的绝对盲信,在昨天被无情地砸得粉碎。
安全机构在昨天通报并验证了一个致命的问题:包括Mk3、Mk4、Mk5以及Q系列在内的多款Coldcard旧型号设备,在某些旧版固件中出现了一个低级的随机数生成缺陷。硬件内部本该随机的芯片生成器,居然被替换成了一个可预测的软件算法。
结果就是,原本需要宇宙级算力才能破解的私钥助记词,在黑客眼中变成了可以通过数学公式轻易推算出来的排列组合。
仅仅几小时内,大约500个单签名钱包的防御被瞬间击穿,594个比特币被瞬间洗劫,价值接近3800万美元。
昨晚看到这个安全报告的瞬间,我冷汗直接流了下来。因为我自己的大额现货仓位里,也有一部分是用Mk4设备在去年生成的。我大半夜连衣服都没穿,直接爬起来把藏在保险柜里的设备翻出来,核对固件版本。
在确认我的型号确实在受灾范围内后,我花了一个多小时,用最笨的方法进行了紧急避险。
我找来六颗物理骰子,在桌上硬生生摇了100次,把每次骰子朝上的数字手动输入到设备里,用这种物理噪声来生成全新的私钥熵值,彻底甩开硬件钱包出厂时的默认算法。同时,我还加设了BIP-39协议里的Passphrase,给这组骰子生成的助记词加上了一层我脑子里的密码盐。
折腾完这套防线,把资产安全转移之后,外面天都快亮了。但我感到前所未有的后怕。
这笔3800万美元的血腥学费,揭露了一个被大多数人忽略的底层陷阱:当你图省事,用硬件冷钱包一键生成助记词的时候,你以为你掌握了主权,实际上你只是把自己的全部身家,赌在了厂商那段闭源或者开源的随机数代码没有写错的概率上。
代码只要出了一丁点偏差,所谓的物理隔离冷钱包就和裸奔没有任何区别。
如果你们手里也有用旧版Coldcard生成的钱包,现在立刻去确认一下固件版本。如果想图绝对的安心,不要再用任何设备一键生成的默认助记词。去买几个骰子,花半小时手动摇出一组私钥,并且无论如何要加上密保盐值。在加密世界里,偷懒和盲信,随时会让你付出倾家荡产的代价。
#交易之声:你的经验值得被听到
594个比特币 25分钟被人搬空 出事的居然是最被信任的冷钱包
今天凌晨没睡的人都惊了 594个BTC 折合三千八百万美金 25分钟内被一锅端 500个钱包同时清零
最扎心的是 翻车的是Coldcard硬件钱包 就是那种你以为断网离线 天塌下来都不怕的冷钱包
根源不在黑客多牛 在随机数
早期Mk3固件生成种子的时候偷了懒 跳过硬件随机数 用一套能被预测的方式生成私钥 你以为你的私钥是天上的星星 谁都数不清 结果它是隔壁小学生都能猜出来的生日密码
这就像你把最值钱的东西锁进保险柜 结果密码设成1234 柜子再厚 也挡不住一个懂套路的人
冷钱包从来不等于绝对安全 离线只挡住了线上的贼 挡不住你生成私钥那一刻就埋下的雷 真正的命门 一直是随机数够不够随机
官方已发紧急公告 Mk4 Q Mk5暂时没事 还在用早期Mk3的 赶紧转移资产
这世界没有绝对安全的东西 你能做的 是搞清楚自己信任的东西 到底建在什么之上
#比特币 #冷钱包 #Coldcard #私钥安全

复盘 7 月 31 日的 Coldcard 安全警示。它值得讨论的不是“某个硬件钱包是否还安全”,而是一个更基础的问题:种子在创建时,随机性是否真的足够不可预测。
已确认的范围:Coinkite 在北京时间 7 月 31 日约 06:50 公开警示,称 Mk3 在固件 4.0.1–4.1.9 期间生成的种子可能有风险;其后续说明还要求核验修复版前生成的部分 Mk4、Mk5 与 Q 种子。Block Engineering 的独立技术分析将问题指向随机数生成过程的实现。这是昨天的事件,今天只能作为复盘,不应包装成新的突发消息。
先补一个概念:助记词并不是“备份文字”那么简单,它代表钱包的根密钥。硬件钱包即使始终离线签名,如果初始化时产生根密钥的随机性不足,风险也可能已经写进那一个旧种子。这里要区分两件事:修复固件影响的是之后的生成流程;它不会自动改变此前已经生成的种子。
影响链也因此不同于普通的软件更新:
1、厂商公布受影响的机型、固件与生成条件;
2、用户需要先判断自己的种子是否落在该条件中;
3、符合条件的人只应依照厂商官网的正式指南处理;
4、任何声称“帮你检查”并要求助记词、私钥、二维码或远程连接的人,都不应被信任。
需要避免两种误读。第一,公告没有证明每台 Coldcard、每个旧种子或每个其他品牌设备都存在相同风险。第二,社群流传的损失规模和攻击归因,目前不能替代厂商公告与独立调查结论。
接下来观察什么:厂商是否继续细化受影响条件、独立研究能否复现并界定范围、以及修复后的生成流程是否有可审计验证。对普通用户而言,先查官方公告和自己创建种子时的设备/固件记录,比转发未经核验的“受害金额”更有用。
如果硬件钱包厂商发布种子生成问题,你认为公告至少还应公开哪些信息,才能让用户在不泄露任何秘密的前提下完成自查?
Galaxy Research:Coldcard漏洞已致超7000万美元比特币资产损失,近1200个地址被清空,8月1日,GalaxyResearch表示,与Coldcard
硬件钱包漏洞相关的事件已导致近1200个地址被清空,共涉及1082.65枚BTC,价值约7020万美元。资金流分析显示,7月30日UTC时间01:10:20至01:51:26期间,共有1196个地址遭到资金转移。此前,Coldcard制造商Coinkite发布安全警告,称部分ColdcardMk3设备生成的钱包种子可能存在风险,随后将受影响范围扩大至部分Mk4、Mk5及ColdcardQ固件版本,并发布紧急固件更新。
CoinkiteCEORodolfoNovak(NVK)对此致歉,并表示公司对该固件漏洞承担全部责任。他还警告称,AI辅助代码审查可能比人工安全审查更快发现潜在漏洞,使攻击者更容易利用公开代码中的安全缺陷。GalaxyResearch指出,未来针对
Coldcard生成地址的攻击仍可能发生,此次资金流模式只能证明相关资金由同一攻击者转移,并不能完全揭示漏洞利用过程。

当我的【洛阳铲】刺入这片号称“绝对安全”的链上遗迹时,带出的泥土里竟全是腐烂的伪造熵值——那根本不是什么坚不可摧的法老地宫,而是一间门锁早已失灵的露天停尸房。
Coldcard Mk3,这座曾被无数加密信仰者奉为神明圣殿的硬件防线,如今在史书上留下了最刺眼的一笔耻辱。伪随机数发生器(RNG)的致命缺陷,就像是用劣质泥板伪造的防盗机关。在短短25分钟内,整整594枚BTC(价值近3800万美元)、近500个单签地址被瞬间打穿。这根本不是优雅的技术攻防,而是一场由现代自动化盗墓贼发起的野蛮盗掘。那些以为将财富封印在硬件神器里就能一劳永逸的【法老】们,连陪葬品的余温都还没散尽,便只剩下一具具空荡荡的数字石棺。
历史总是押着相同的韵脚。在古埃及新王国时期,图坦卡蒙的陵墓之所以能免于劫难,绝非因为石门有多厚,而是因为盗墓者尚未摸清地道入口;而一旦算法底层的“熵”失去了真正的混乱度,再昂贵的硬核金库,在掌握密钥规律的贼寇眼里,也不过是敞开大门的【黑市拍卖】预备仓库。这594枚流血的比特币,此刻正在暗网与洗钱通道的缝隙中闪烁,像极了古董贩子手下那些未经登记、被偷偷切碎倒卖的青铜碎片。
更值得玩味的是这种震荡对链上代币化资产的连锁绞杀。当底层信任的锚点发生剧烈崩塌,美股Token标的 $XTSLA 的市场联动深度瞬间暴露出流动性的脆弱角力。资本的嗅觉比墓穴里的食腐虫还要敏锐——在硬件安全神话破灭的瞬间,避险资金与套利高频程序在 $XTSLA 与现货资产的对冲狭缝中疯砍。人们忽然意识到,无论你是在现实世界里执掌电动车王国的巨头,还是在链上持有合成股票的套利者,只要底层密码学的地基是用伪造古董般的劣质算法砌成的,那整个庞大的金融大厦不过是建在沙丘上的庞贝城。
文明的覆灭往往不源于外敌的炮火,而源于内部度量衡的崩塌。熵值的沦丧,就是数字文明最彻底的死因。
#ColdcardEntropyExploit
硬件钱包安全漏洞的披露,让原本被视为避险资产终点站的冷存储,瞬间成为风险暴露的最前线。投资者在物理安全与机构托管之间,正面临一次信任天平的倾斜。
链上数据显示,部分大额长期持有地址开始出现异常频次的资产转移,而合规托管通道的资金流入在近期呈现出逆势增长的迹象。
Coldcard 披露的 3800 万美元安全漏洞无法通过简单的固件升级彻底根除,迫使存量用户必须在重新生成私钥的繁琐操作与直接转向合规渠道之间做出抉择。
自我保管的技术门槛与信任红利的消退,是否会直接转化为 ETF 等合规渠道的长期买盘,目前在数据端仍待确认。
如果主流机构托管费用进一步下降,且合规通道的申购溢价持续收窄,资金向 ETF 转移的趋势将加速确立,但若硬件厂商迅速推出无缝替代方案,这一转移趋势可能会提前终止。
在宏观通胀预期波动加剧的背景下,如果投资者对中心化托管的系统性风险担忧超过对硬件漏洞的恐惧,资金可能会重新回流至多重签名等更复杂的自托管方案,而一旦发生大额托管机构安全事件,这一回流将彻底失效。
市场对于安全边际的重新评估,最终取决于未来数周内大额地址的实际流向,任何关于自托管彻底失效的悲观论调,都会在链上活跃地址数重新回升时被证伪。
未来七天,最值得观察的变量是合规托管信托与 ETF 的净流入数据是否出现与链上流出额相匹配的异常增幅。
#韩股KOSPI盘中飙升14%,创历史最大单日涨幅 #日韩同日抛售美元护汇 #交易之声:你的经验值得被听到



