Coldcard 硬件錢包固件漏洞致比特幣損失擴至約 1.3 億美元

Block 旗下 Bitcoin Engineering and Security 團隊聯同獨立 Bitcoin Core 開發者表示,近期一批 Coinkite Coldcard 錢包被盜事件,可追溯至一個特定固件缺陷:裝置在用戶接觸助記詞之前,已在生成種子(seed)環節引入致命弱點。調查指出,漏洞令裝置隨機數來源由 STM32 硬件隨機數產生器偏離,改用 MicroPython 的可預測 Yasmarang 後備機制。 受影響最嚴重的是 Mk2 及 Mk3 型號,當其運行 4.0.1 至 4.1.9 版本固件時,生成的種子加密隨機性大幅崩潰,落入一個可被搜索的細小集合。Mk4、Q 及 Mk5 受影響程度較低,但生成種子約只有 72 bits 熵值,仍遠低於設計規格要求的 128 bits。 外界同時關注到鏈上資金大規模遷移對市場訊號的干擾。報道指,超過 77,000 BTC 從較舊錢包轉移,令多項鏈上指標的偏淡解讀變得更複雜(2026 年 8 月 2 日,Oluwapelumi Adejumo)。 漏洞核心在於「種子出身」而非保管方式。即使用戶把 12 或 24 個助記詞抄寫後鎖入保險箱、離線保存多年,只要該助記詞源自受影響的弱隨機生成流程,攻擊者仍可透過搜索後備生成器有限輸出空間重建私鑰。固件更新只會保護更新後新生成的種子;此前已生成的弱種子無法「修補」,必須全面更換。Coinkite 的公告建議受影響用戶生成全新種子並遷移資金。把舊助記詞導入其他品牌錢包亦無助,因為弱點隨助記詞本身一同延續。 換言之,事件顛覆了不少人對自託管的直覺認知: - 種子生成:原以為由裝置安全生成的隨機詞,部分實際上先天不足 - 離線保存:再安全的保管也無法補救低熵 - 固件更新:只能防未來,無法修復既有弱種子 - 換機導入:弱點會跟隨助記詞轉移 - 用戶操作:即使未曾遭釣魚、惡意程式或外洩,也可能受害 部分受害者的風險在「生成密鑰的一刻」已被鎖定,即使在入金前數月甚至數年,搜索空間已固定,之後再謹慎保管亦無法改變。 Coldcard 一直以安全特性建立口碑,包括 Bitcoin-only 固件、air-gapped 簽署、雙安全元件、公開源碼及可重現構建。研究人員表示,把公開固件重新編譯並與已分發的二進制比對,可證明用戶所用程式與 Coinkite 發佈版本一致,反映的是分發完整性;要捕捉設計層面的缺陷,仍需更深入審視源碼與其實際執行路徑。問題路徑自 2021 年起隨固件一同出貨,直至今年 7 月披露才終止,期間源碼公開但漏洞未被發現。Coinkite 的技術備註提到,先前審查確認固件二進制內確實存在正確的硬件隨機數產生器,但未有進一步確認種子生成例程實際有使用該來源。 部分用戶具備額外「第二假設」而降低風險。若設置了強且獨特的 BIP39 passphrase,可對抗僅靠助記詞重建的攻擊,因 BIP39 會把助記詞與含 passphrase 的 salt 結合後衍生錢包種子;同一組助記詞配不同 passphrase 會導出不同錢包。這個 passphrase 與只用於解鎖硬件的 PIN 不同,它直接參與密鑰生成。即便如此,Coinkite 仍建議這類用戶進行遷移。 另一類被 Coinkite 排除在本次特定漏洞之外的用戶,是在生成種子時加入至少 50 次公平、獨立、私下擲骰所提供的外部熵,從而避免裝置缺陷成為唯一隨機輸入。 Xapo Bank 首席資訊安全官 Andrew Mannoukas 在給 CryptoSlate 的備忘中指出:"今次事件的教訓不在於硬件錢包不好,而在於過度集中。當你把比特幣安全壓縮到單一秘密、由單一裝置在單一且不可重複的時刻生成,你就承接了那一刻內建的所有假設。"他補充,行業數據多年來已顯示,大多數損失源於密鑰管理與操作失誤。 市場上常見的多簽(multisig)建議亦有盲點:2-of-3 佈局能阻止單一被攻破的密鑰移走資金,但若三把鑰匙都來自同一套有缺陷的實作,實際上仍落入同一失效域。Coldcard 文件甚至允許單一裝置透過不同 passphrase 生成多個聯署者,表面上分散,底層仍可能同源。評估重點不再只是是否用多簽,而是每把鑰匙由誰生成、採用哪套實作、隨機性來源是否獨立。 與此同時,事件亦被拿來對照 Ledger 的邊界問題。Ledger 的可選 Recover 服務會讓裝置的 Secure Element 複製並加密錢包熵值,分拆成三段加密碎片送往不同備份供應商,需要訂閱並在裝置上實體批准。Ledger 的爭議在於把秘密物料在用戶批准條件下移出裝置;Coldcard 的問題更上游——在裝置邊界發揮作用之前,固件已削弱秘密本身。兩者共同指出:比特幣自託管的真正安全邊界,終究由廠商軟件行為所界定,而非硬件行銷措辭。 鏈上追蹤方面,最初的掃掠(sweep)約涉及 500 個錢包、合計約 594 BTC。其後研究人員把至少三輪疑似相關活動與該漏洞連結,合計接近 1,367 BTC、覆蓋逾 4,500 個地址,按當時價值約 8,900 萬美元。8 月 3 日流傳的報告提到或存在第四輪,總額可能推高至約 1.14 億美元。Galaxy Digital 的 Alex Thorn 提醒,單靠鏈上形態不足以確認部分被掃掠地址與脆弱固件的直接關聯,歸因仍屬暫定,且總額仍在上升。 其後 Lookonchain 於 8 月 4 日引述 Galaxy Research 估算,Coldcard 相關損失或已達 2,055 BTC,涉及逾 7,700 個受影響地址,按當時價值約 1.3 億美元。 更宏觀地看,TRM Labs 指出 2026 年上半年加密黑客事件中,基建與操作層面的攻破——主要是私鑰與助記詞盜竊——約佔被盜價值的 76%,但只佔約 15% 事件數。CertiK 另行統計,同期「錢包被攻破」是成本最高的攻擊類別,33 宗事件合計超過 4.44 億美元。攻擊者愈來愈多把目標放在密鑰周邊的系統與流程,而非底層密碼學本身。 Coinkite 創辦人 Rodolfo Novak 已公開道歉,表示公司承擔全部責任,並提供協助處理報警、保險索償及區塊鏈調查。截至 8 月 3 日,補償並未列入既定處置。市場亦指出,交易所一旦損失客戶資金,有時仍可動用儲備、保險或資產負債表承擔;硬件錢包廠商多只銷售產品,實際託管仍由用戶單獨承擔,產品缺陷的責任與補救在用戶與廠商之間往往缺乏清晰框架。 展望後續,自託管標準或面臨加速重塑。若資金遷移能快過新一輪攻擊擴散,錢包廠商可能加強熵值證明(entropy attestations)、種子生成測試與更清晰的緊急密鑰輪換工具;passphrase、外部擲骰熵值、以及真正多來源分散的多簽,或由「進階技巧」變成預設指引,令自託管標準追上自託管行銷。 風險情境亦不容忽視:研究人員未來可能在其他型號或設置流程中發現額外弱種子路徑,信心下滑速度或快過廠商修補。倉促遷移亦可能造成新損失,包括地址重用失誤、趕急轉賬、以及針對搬遷用戶的新一輪錢包客服詐騙。 事件亦把一句口號推向更尖銳的問題:自託管能讓交易所無法凍結提款、重複抵押或挾持用戶資金走向破產,但仍有一個依賴無法消失——把隨機性變成私鑰的那部裝置,以及其背後的製造商。一個在單一硬件、單一瞬間誕生的種子,只有在背後再加上一個獨立假設時,才真正稱得上主權。本文原載 CryptoSlate。