<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>資安 on 暴富故事書｜Crypto GOD</title><link>https://crypto-god.org/tags/%E8%B3%87%E5%AE%89/</link><description>Recent content in 資安 on 暴富故事書｜Crypto GOD</description><generator>Hugo</generator><language>zh-TW</language><lastBuildDate>Sun, 02 Aug 2026 09:00:00 +0800</lastBuildDate><atom:link href="https://crypto-god.org/tags/%E8%B3%87%E5%AE%89/index.xml" rel="self" type="application/rss+xml"/><item><title>Coldcard 冷錢包翻車！種子碼漏洞被盜 $8,900 萬，CZ 呼籲分散錢包</title><link>https://crypto-god.org/coldcard-%E5%86%B7%E9%8C%A2%E5%8C%85%E7%BF%BB%E8%BB%8A%E7%A8%AE%E5%AD%90%E7%A2%BC%E6%BC%8F%E6%B4%9E%E8%A2%AB%E7%9B%9C-8900-%E8%90%ACcz-%E5%91%BC%E7%B1%B2%E5%88%86%E6%95%A3%E9%8C%A2%E5%8C%85/</link><pubDate>Sun, 02 Aug 2026 09:00:00 +0800</pubDate><guid>https://crypto-god.org/coldcard-%E5%86%B7%E9%8C%A2%E5%8C%85%E7%BF%BB%E8%BB%8A%E7%A8%AE%E5%AD%90%E7%A2%BC%E6%BC%8F%E6%B4%9E%E8%A2%AB%E7%9B%9C-8900-%E8%90%ACcz-%E5%91%BC%E7%B1%B2%E5%88%86%E6%95%A3%E9%8C%A2%E5%8C%85/</guid><description>&lt;p&gt;硬體冷錢包 = 絕對安全？這個禮拜，這個信仰被狠狠打臉了。&lt;/p&gt;
&lt;p&gt;Galaxy Research 發現，Coldcard 某特定版本生成的種子碼（seed phrase）有致命漏洞——攻擊者不需要碰到你的設備，就能在離線狀態下算出一樣的金鑰。&lt;/p&gt;
&lt;p&gt;截至 8 月 2 日，超過 4,500 個地址遭殃，損失逼近 8,900 萬美元。&lt;/p&gt;
&lt;p&gt;連幣安創辦人 CZ 都在 X 上發文：「硬體錢包一樣可能有 bug，把資產分散到多個錢包。」&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="到底出了什麼事"&gt;到底出了什麼事？&lt;/h2&gt;
&lt;p&gt;簡單說：Coldcard 在生成種子碼時，隨機數不夠隨機。&lt;/p&gt;
&lt;p&gt;一般硬體錢包的種子碼是 128 或 256 位元的隨機數，理論上暴力破解要算到宇宙毀滅。&lt;/p&gt;
&lt;p&gt;但 Coldcard 這次出包的版本，隨機數的「範圍」被限縮了。攻擊者只要用同一台 Coldcard 設備的韌體逆向工程，就能重現所有可能的種子碼組合——然後一筆一筆掃區塊鏈，看到有餘額就轉走。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;完全不需要碰到你的設備。完全不需要知道你的 PIN 碼。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;而且攻擊者很聰明，總共分成三波掃蕩：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;第一波：掃大額地址（&amp;gt;$100K）&lt;/li&gt;
&lt;li&gt;第二波：擴大到中等金額&lt;/li&gt;
&lt;li&gt;第三波：連小額都不放過&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;簡直是在收割。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="這對我們有什麼啟示"&gt;這對我們有什麼啟示？&lt;/h2&gt;
&lt;p&gt;不是叫你從此不用冷錢包。而是：&lt;/p&gt;
&lt;h3 id="1-不要-all-in-一個錢包"&gt;1. 不要 all-in 一個錢包&lt;/h3&gt;
&lt;p&gt;CZ 說得對。再安全的硬體，都可能出 bug。把資產分散到 2-3 個不同品牌、不同型號的冷錢包——雞蛋不要放同一個籃子。&lt;/p&gt;
&lt;h3 id="2-冷錢包也要更新韌體"&gt;2. 冷錢包也要更新韌體&lt;/h3&gt;
&lt;p&gt;Coldcard 已經釋出修復版本。如果你手上有舊版 Coldcard，&lt;strong&gt;立刻檢查你的韌體版本&lt;/strong&gt;。&lt;/p&gt;
&lt;h3 id="3-創建錢包後做個空轉測試"&gt;3. 創建錢包後，做個「空轉測試」&lt;/h3&gt;
&lt;p&gt;新錢包開好之後，先轉 $5 進去，再試試看轉出來。確認私鑰真的只有你能控。&lt;/p&gt;
&lt;p&gt;然後把這 $5 留在那——當作「哨兵」。哪天如果這 $5 自己不見了，你就知道出事了。&lt;/p&gt;</description><content:encoded><![CDATA[<p>硬體冷錢包 = 絕對安全？這個禮拜，這個信仰被狠狠打臉了。</p>
<p>Galaxy Research 發現，Coldcard 某特定版本生成的種子碼（seed phrase）有致命漏洞——攻擊者不需要碰到你的設備，就能在離線狀態下算出一樣的金鑰。</p>
<p>截至 8 月 2 日，超過 4,500 個地址遭殃，損失逼近 8,900 萬美元。</p>
<p>連幣安創辦人 CZ 都在 X 上發文：「硬體錢包一樣可能有 bug，把資產分散到多個錢包。」</p>
<hr>
<h2 id="到底出了什麼事">到底出了什麼事？</h2>
<p>簡單說：Coldcard 在生成種子碼時，隨機數不夠隨機。</p>
<p>一般硬體錢包的種子碼是 128 或 256 位元的隨機數，理論上暴力破解要算到宇宙毀滅。</p>
<p>但 Coldcard 這次出包的版本，隨機數的「範圍」被限縮了。攻擊者只要用同一台 Coldcard 設備的韌體逆向工程，就能重現所有可能的種子碼組合——然後一筆一筆掃區塊鏈，看到有餘額就轉走。</p>
<p><strong>完全不需要碰到你的設備。完全不需要知道你的 PIN 碼。</strong></p>
<p>而且攻擊者很聰明，總共分成三波掃蕩：</p>
<ol>
<li>第一波：掃大額地址（&gt;$100K）</li>
<li>第二波：擴大到中等金額</li>
<li>第三波：連小額都不放過</li>
</ol>
<p>簡直是在收割。</p>
<hr>
<h2 id="這對我們有什麼啟示">這對我們有什麼啟示？</h2>
<p>不是叫你從此不用冷錢包。而是：</p>
<h3 id="1-不要-all-in-一個錢包">1. 不要 all-in 一個錢包</h3>
<p>CZ 說得對。再安全的硬體，都可能出 bug。把資產分散到 2-3 個不同品牌、不同型號的冷錢包——雞蛋不要放同一個籃子。</p>
<h3 id="2-冷錢包也要更新韌體">2. 冷錢包也要更新韌體</h3>
<p>Coldcard 已經釋出修復版本。如果你手上有舊版 Coldcard，<strong>立刻檢查你的韌體版本</strong>。</p>
<h3 id="3-創建錢包後做個空轉測試">3. 創建錢包後，做個「空轉測試」</h3>
<p>新錢包開好之後，先轉 $5 進去，再試試看轉出來。確認私鑰真的只有你能控。</p>
<p>然後把這 $5 留在那——當作「哨兵」。哪天如果這 $5 自己不見了，你就知道出事了。</p>
<hr>
<h2 id="一句話總結">一句話總結</h2>
<p>冷錢包 = 離線 ≠ 無敵。</p>
<p>這次 Coldcard 翻車告訴我們：安全不是買一個硬體就結束了，是持續的習慣。</p>
<p>把錢分散、定期檢查、保持更新——這三件事比選哪個錢包更重要。</p>
]]></content:encoded></item></channel></rss>