Coldcard 冷錢包翻車!種子碼漏洞被盜 $8,900 萬,CZ 呼籲分散錢包

硬體冷錢包 = 絕對安全?這個禮拜,這個信仰被狠狠打臉了。 Galaxy Research 發現,Coldcard 某特定版本生成的種子碼(seed phrase)有致命漏洞——攻擊者不需要碰到你的設備,就能在離線狀態下算出一樣的金鑰。 截至 8 月 2 日,超過 4,500 個地址遭殃,損失逼近 8,900 萬美元。這個數字還在持續上升——因為攻擊者還在掃。 連幣安創辦人 CZ 都在 X 上發文:「硬體錢包一樣可能有 bug,把資產分散到多個錢包。」 到底出了什麼事? 簡單說:Coldcard 在生成種子碼時,隨機數不夠隨機。 一般硬體錢包的種子碼是 128 或 256 位元的隨機數——2²⁵⁶ 種可能,理論上暴力破解要算到宇宙毀滅都算不完。 但 Coldcard 這次出包的版本(Mk4 特定韌體版本),隨機數的「範圍」被限縮了。Galaxy Research 研究員在逆向工程後發現,實際可生成的種子碼組合遠低於理論值——大概只有幾百萬種可能,而不是天文數字。 攻擊者只要用同一台 Coldcard 設備的韌體逆向工程,就能重現所有可能的種子碼組合——然後一筆一筆掃區塊鏈,看到有餘額就轉走。 完全不需要碰到你的設備。完全不需要知道你的 PIN 碼。 而且攻擊者很聰明,總共分成三波掃蕩: 第一波(主攻擊):掃大額地址(>$100K),一次掃走大部分資金 第二波(收割):擴大到中等金額($10K-$100K) 第三波(清場):連小額都不放過,幾百塊也轉 根據鏈上數據,攻擊者的主要錢包地址已經被標記,但資金正在經過混幣器(mixer)清洗——追回機率極低。 不是 Coldcard 的專利——硬體錢包的系統性風險 這次 Coldcard 出包,但不是只有 Coldcard 可能有問題。 回顧歷史: 年份 錢包 漏洞 影響 2023 Ledger 供應鏈攻擊,惡意程式碼注入 Ledger Connect Kit 多個 DeFi 前端被挾持,損失 ~$600K 2023 Trezor 物理側信道攻擊,可提取私鑰(需物理接觸) 已修復,但證明硬體並非鐵壁 2024 Ledger Recover 服務爭議——私鑰可分片備份到雲端 用戶信任危機,雖然技術上安全 2026 Coldcard 隨機數生成漏洞,無需物理接觸即可算出私鑰 4,500+ 地址,$89M 損失 一句話:硬體不是電腦,韌體是人寫的。人會犯錯。 ...

August 2, 2026 · 2 分鐘 · 224 字 · Crypto GOD

⚠️ 本內容僅供參考,不構成投資建議。加密貨幣市場波動極大,價格可能劇烈波動或歸零。過去績效不代表未來表現。請自行研究(DYOR)。
🐕 支持 Crypto GOD · DOGE 打賞:DJeZ4QwF6Cwid2YGjXm3huRfSafiYVpxiN