Galaxy Research:硬件钱包Coldcard爆严重漏洞!被黑1082枚比特币,损失逾7000万美元

知名硬件钱包Coldcard爆出重大安全危机,一场针对旧版固件漏洞的黑客攻击正席卷比特币社群。
北京时间7月31日,研究机构Galaxy Research根据Block工程师率先发现的模式,发布了一份详尽的链上资金追踪报告,揭露了这起黑客攻击的惊人规模与作案细节。
41分钟清空千个钱包,损失达7,020万美元
根据Galaxy Research的分析,这波毁灭性的攻击集中发生在2026年7月30日(UTC时间01:10至01:51),短短约41分钟内横跨了6个区块。
黑客成功清空了高达1,196个地址,总计盗走1,082.65枚比特币(BTC),折合价值约7,020万美元。令人震惊的是,这波大规模扫荡比Coldcard官方发布安全警告的时间,足足早了约30个小时。
报告指出,受害的地址主要为原生隔离见证(Native SegWit,BIP-84),共计1,183个。从损失分布来看,虽然大多数被清空的地址余额小于1枚BTC,但资金价值高度集中在持有1至50枚BTC的地址中,这完全符合个人自管资金(Self-custody)的特征,而非大型机构或交易所的持仓。
自动化攻击特征:固定30sat/vB手续费
为了将这次黑客攻击与正常的交易所资金归集区分开来,Galaxy Research指出了一个最关键的「特征签名」:手续费。
黑客在每一笔扫荡交易中,都硬编码(Hardcoded)支付了完全相同的30.0sat/vB手续费。
这不仅远高于当周中位数(约0.4至1.0sat/vB)达30至75倍,且所有交易皆没有找零输出(Change output),显示出这是由自动化工具在花费「已窃取」的私钥,而非用户自行转移资金。
整个事件横跨了6个区块,但中间有3个区块完全没有扫荡活动,显示交易是分批广播,而非连续串流。
目前,这些高达七千万美元的比特币在几分钟内便被迅速集中,截至7月31日,资金仍静止停留在四个主要地址中(包含bc1qq85v2c9…cu9r等),尚未出现进一步的转移迹象,研究团队表示将持续密切监控。
漏洞源于弱熵种子,官方急吁转移资金
回顾整起事件的起因,源于Coldcard在部分旧版固件(如2021年3月起发布的4.0.0/4.0.1等版本)中的随机数产生器(RNG)缺陷。
该漏洞导致装置在生成助记词种子时,跳过了硬件随机数产生器,改用可预测的软件方式,使熵值从标准的128bits大幅骤降至40至72bits左右,让攻击者得以轻易透过暴力破解推算出私钥。
对此,制造商Coinkite已紧急发布更新,并警告所有在受影响期间生成种子的用户,单纯更新固件并无法修复旧种子,必须尽快将资金迁移至全新生成的安全地址(若当初有加入50次以上的独立骰子熵或使用强BIP-39密码则风险较低)。Galaxy Research也强烈呼吁,若受影响用户不尽快行动,这类基于自动化扫描的攻击随时可能再次发生。
到此这篇关于Galaxy Research:硬件钱包Coldcard爆严重漏洞!被黑1082枚比特币,损失逾7000万美元的文章就介绍到这了,更多相关硬件钱包Coldcard严重漏洞内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!
本站提醒:投资有风险,入市须谨慎,本内容不作为投资理财建议。