Coldcard 固件漏洞遭利用 黑客三波攻擊盜走約 1,367 BTC(約 8,900 萬美元)
一宗針對 Coldcard 硬件錢包的攻擊,揭露其固件在「種子(seed)生成」環節存在嚴重缺陷。黑客並非透過釣魚、交易所入侵或取得裝置實體,而是利用受影響固件的隨機數不足問題,在離線環境重建私鑰,從而掃走資金。事件合共影響 4,585 個地址,約 1,367 BTC 被轉走,按報道估算約值 8,900 萬美元。
三波掃貨:由 594 BTC 擴大至 1,367 BTC
攻擊自 2026 年 7 月 30 日展開。第一波於約 12:00 UTC 開始,黑客在 25 分鐘內從約 500 個錢包轉走 594 BTC(約 3,800 萬美元),並優先鎖定高價值目標;Chainalysis 指黑客在頭 10 分鐘已收割逾 3,000 萬美元,其中單一錢包損失約 180 萬美元。
同日第二波迅速擴散,41 分鐘內合計損失升至 1,082 BTC(約 7,000 萬美元),涉及 1,196 個地址。至 8 月 2 日第三波後,累計被盜達 1,367 BTC(約 8,900 萬美元),波及 4,585 個地址。Galaxy Research 其後識別出約 600 個疑似黑客收款地址並通報調查單位;該機構指出第一、二波鏈上操作模式相近,第三波的歸集手法則不同,或意味另有攻擊者跟進利用。
值得留意的是,Coinkite 於大規模掃貨開始後近 30 小時才發出首份公開警告,其後才陸續推出修補版本與遷移指引。
漏洞成因:一行代碼令隨機性大幅下降 五年未被發現
根源可追溯至 2021 年 3 月 1 日的一次固件提交:原本用於生成種子的函式由 ckcc.rng_bytes(依賴 STM32 晶片內建硬件 RNG)改為 ngu.random.bytes(軟件 PRNG)。該 PRNG 依賴可預測輸入,包括裝置序列號、內部計時器數值及過往 RNG 呼叫歷史,並再以 SHA256d 進行雜湊。雜湊能「打亂」資料,但無法憑空增加熵值;若輸入空間有限,輸出仍受限於同一規模。
Coinkite 的公告與後續分析指出,自 2021 年 3 月 17 日釋出的 v4.0.0 起,Mk2 與 Mk3 在該段受影響固件上生成的種子,熵值約只有 40 bits。Mk4、Mk5 及 Q 因加入安全元件提供額外輸入,估計有效熵值約 72 bits,但同樣低於 Bitcoin 種子生成常見的 128-bit 安全水平。報道亦提到,該問題在 2021–2026 年間經歷多次更新、安全檢視及一次 AI 輔助審計仍未被識別。
攻擊手法:離線暴力搜尋種子 對照鏈上地址鎖定目標
黑客不需要接觸受害裝置。做法是估算或約束 PRNG 的關鍵變量(例如裝置 UID、計時器狀態、RNG 呼叫序列),在離線重現可能的種子輸出,再把候選種子推導出地址,與公開區塊鏈資料比對。一旦某候選種子對應到持幣地址,即可取得對應私鑰並轉走資金。
約 40 bits 熵值意味候選空間約為 2^40(約一萬億)種可能;在現代算力與縮窄目標(例如聚焦 2021–2026 年期間由 Coldcard 生成的地址)的情況下,已屬可實作的搜索範圍。對 Mk4、Mk5 與 Q 而言,雖然約 72 bits 熵值更強,但仍未達預期標準。Block(Jack Dorsey 旗下公司)在獨立技術分析中形容相關設計存在「dangerous fail-open structure」,指出在某些啟動條件下甚至可能令搜索空間降至 2^32;截至目前未見該弱點被大規模利用。
受影響範圍:看的是「生成種子當刻」的固件版本
風險取決於你在初始化錢包、生成種子的那一刻使用哪個固件版本,而非你現時更新到哪個版本。換言之,事後升級固件只能保護「未來生成的新種子」,不能修補既有弱種子。
受影響型號、固件與風險概覽
- Mk2 / Mk3:生成種子時若使用 v4.0.0 / v4.0.1 至 v4.1.9,約 40 bits 熵值;修補版本為 v4.2.0+;風險最高,且已被實際利用。
- Mk4 / Mk5:生成種子時若為 v5.6.0 之前(standard)/ v6.6.0X 之前(Edge),約 72 bits;修補版本為 v5.6.0+ / v6.6.0X+;暫無確認大規模利用,但熵值仍低於標準。
- Q:生成種子時若為 v1.5.0Q 之前(standard)/ v6.6.0QX 之前(Edge),約 72 bits;修補版本為 v1.5.0Q+ / v6.6.0QX+;與 Mk4/Mk5 同類殘餘風險。
哪些情況可降低風險
若用戶在生成種子時額外加入至少 50 次獨立且私密的骰子掷出(dice rolls),可提供外部真實熵值,能覆蓋裝置軟件 RNG 的缺陷;Coinkite 表示正確完成此流程者面對此漏洞風險極低。BIP39 強口令(passphrase)可提高暴力破解難度,但不會「修復」原始種子本身,因此官方仍建議把受影響固件生成的資金遷移。
Coinkite 的應對:已推補丁與遷移指引 亦面對延誤質疑
Coinkite 於 7 月 30 日及 7 月 31 日發布首批安全公告,並為各型號推出修補固件:Mk3 為 v4.2.0、Mk4/Mk5 為 v5.6.0、Q 為 v1.5.0Q,同時公開技術說明與遷移指南。8 月 1 日更新公告,承認 Mk4、Mk5、Q 亦存在熵值降低問題。
外界批評焦點包括:漏洞在生產環境存在五年仍未被內部檢視與安全版本更新發現;以及首份公開警告在大規模掃貨開始後近 30 小時才發出,令部分用戶錯失及早遷移的窗口。Foundation Devices 行政總裁 Zach Herbert 指漏洞源於 2021 年 3 月固件大型重寫期間、以新加密庫替換剩餘 GPL 代碼的授權調整過程,並非刻意的安全設計選擇。Wizardsardine 研究員 Kevin Loaec 亦提醒,包含受影響 Coldcard 派生密鑰的 multisig 方案應視為可能暴露,但相關風險在官方公告中未充分處理。
用戶應做什麼:升級不足以止血 必須換新種子並轉移資金
僅更新固件不會令舊錢包變安全,因為弱點已寫入你既有的種子。建議做法包括:
1) 更新固件:按型號及分支(standard/Edge)安裝最新已修補版本,並確認固件來源為 Coinkite 官方網站。
2) 生成全新種子:在已更新裝置上新建,不要導入或還原舊種子;可考慮加入至少 50 次私密骰子掷出以增加熵值。
3) 核對備份與收款地址:正確抄寫新助記詞並完成裝置內驗證;生成收款地址後,核對軟件顯示與 Coldcard 螢幕一致。
4) 轉移所有 BTC:把舊種子控制的全部餘額轉到新種子地址,簽署前在裝置上核對目的地址與交易細節。
5) 驗證遷移:透過可靠的區塊瀏覽器確認交易已完成確認,並檢查舊地址已無餘額、新錢包顯示完整轉入。
6) 安全銷毀舊種子備份:待所有轉帳確認且新錢包可正常存取後,再清除所有實體及數碼備份。
遷移涉及鏈上交易,用戶需預留網絡費用,緊急情況避免設定過低手續費。若為 multisig,用於簽署門檻的每一把受影響 Coldcard 派生密鑰都應更換,並在大額轉移前完成新配置驗證。
行業啟示:自託管不止是「自己持匙」 亦要確保密鑰生成有足夠隨機性
自託管的安全前提包括兩點:用戶掌握私鑰,以及錢包能以高質素、不可預測的隨機性生成私鑰。是次事件顯示,即使私鑰從未上網、裝置未被接觸,只要生成機制可被推演,資金仍可被離線重建後盜走。報道亦把事件與近年的 PRNG 事故相提並論,包括 2023 年的 Milk Sad 及 2026 年的 Ill Bloom,指出問題多發生於一般用戶難以自行驗證的「生成」環節。
另外,Coldcard 以公開源碼形式提供固件(但非完全以寬鬆許可證釋出),漏洞仍可在社群可見的情況下五年未被發現,亦再度引發對「公開源碼是否等於更安全」的討論。CoinDesk 並提到,此類事故或令部分投資者轉向 Bitcoin ETF,以降低自行管理密鑰的操作風險,但同時把風險轉移到受監管的託管人與金融機構之上。
報道亦引述 Blockaid 指出,2026 年上半年大部分加密資產損失源自私鑰失竊與操作保安失誤,而非智能合約漏洞;本案正符合「針對密鑰生成」而非攻擊 Bitcoin 協議本身的趨勢。
常見問題
- 我的 Coldcard 是否已被攻破?若你在 Mk2/Mk3 上以 v4.0.0 至 v4.1.9 生成種子,且未加入足夠骰子熵值,存在較高風險。Mk4/Mk5/Q 在補丁前生成的種子約 72 bits 熵值,暫無確認大規模利用,但仍低於預期標準。建議更新固件、生成新種子並遷移資金。
- 更新固件能否修復問題?不能。更新只影響往後生成的新種子,無法加強或修補舊種子。
- Ledger、Trezor 受影響嗎?不受影響。Ledger、Trezor 及 Block(Bitkey)已確認使用不同的熵生成系統。
- 被盜多少 Bitcoin?截至 2026 年 8 月 2 日,約 1,367 BTC(約 8,900 萬美元)在三波攻擊中被盜,涉及 4,585 個地址;調查仍在進行,總損失或仍有變動。
- 擲骰子有用嗎?如在生成種子時加入至少 50 次獨立且私密的骰子掷出,可提供真實外部熵值,Coinkite 指正確完成者面對此漏洞風險極低。
本文僅供資訊及教育用途,不構成任何財務、投資、法律或保安建議。作出任何與加密資產相關決定前,請自行研究。