Coldcard 硬件錢包遭入侵揭 5 年韌體漏洞 比特幣失竊逾 1.6 萬枚、涉款超過 1 億美元
AI 市場總結
一個五年未被發現的 Coldcard 韌體漏洞令攻擊者得以從數千個地址竊取約 1,600 BTC(>$100M),凸顯硬件自我託管仍存在的營運風險。儘管裝置現已修補、執法部門已獲通知,而且大部分被盜硬幣在鏈上仍未轉移,該事件可能提高短期風險溢價,並令資金流向多重簽名方案或受監管的封裝產品(例如 ETF),從而可能對 BTC 情緒構成壓力。
影響等級
● 高
主要受影響標的
BTC/USDT+0.25%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Swan 行政總裁 Cory Klippsten 憶述,事發時他正在巴黎出席婚禮,手機訊息接連湧入。他在訪問中表示,這是一個"對很多失去比特幣的人來說極其難捱的周末";當晚他甚至凌晨 4 時仍在傳訊息,協助身處太平洋時區的受害者把資產轉移到安全位置。
事件發生於上周四,攻擊者開始從大量 Coldcard 硬件錢包抽走比特幣,利用的是一個潛伏長達 5 年、一直未被發現的韌體漏洞。問題源於 Coinkite 生產的錢包在 2021 年 3 月的韌體更新:當中的缺陷令部分用戶的私鑰保護程度低於應有水平。
Galaxy Research 指出,攻擊分三波進行後,約 7,300 個地址合共被轉走近 1,600 枚 BTC,按市值計超過 1 億美元。
作為協助個人買入、持有並自主管理比特幣的美國平台,Swan 為高風險客戶暫停提幣,並在應用程式內推送風險提示,同時把資產遷移支援擴展至非用戶。Klippsten 稱:"團隊放下手上所有事情,先逐一致電客戶,之後更開放給任何需要協助的人,不論是否 Swan 的客戶。"
事發一周後,鏈上數據顯示接近 90% 失竊比特幣仍未被轉移。已確認的攻擊者地址已提交予美國聯邦執法部門;多倫多的 Coinkite 亦已為所有受影響的裝置產品線推出修補程式。由 OpenSats 資助的義工團隊掃描超過 150 個開源代碼庫,未見問題擴散至 Coldcard 以外的其他項目。
事件亦引發業內對自我託管(self-custody)價值的討論,有聲音認為投資者可考慮透過交易所買賣基金(ETF)等方式持有比特幣,而非自行保管私鑰。Klippsten 則表示,客戶並未因此退出自我託管,反而更着重提升資產的抗風險設計。
他指出,近期不少人正轉用 Swan Vault——公司推出的協作式多重簽名(multisig)產品,避免單一裝置失守便令資金陷入風險。"與其放棄自我託管,更多人是在升級自我託管。"
Klippsten 以審慎樂觀總結事件:"有人失幣確實令人難過,而且他們依照業內不少知名人士的建議做足了該做的事。但比特幣具備反脆弱性,工具亦在不斷變強。這次事件最終可能會成為自我託管發展史上最重要的轉捩點。"