你买硬件钱包图什么?不就是 PIN 码、气隙隔离、安全芯片这三道锁。但 2026 年 7 月 30 日,有人用 15 分钟证明了——只要随机数生成器里有一个编译 bug,这三道锁全是摆设。
7 月 31 日,网络安全研究机构 International Cyber Digest 在推特上发布了一份链上重建报告:一名攻击者利用 COLDCARD 硬件钱包的种子生成漏洞,在 15 分 18 秒内从 500 个地址中盗走了 594.48 枚比特币。按当前币价,约合 4000 万美元。
这是迄今为止最大的一笔已证实 COLDCARD 被盗案。
图片
128 位的安全承诺,实际只剩 40 位
漏洞的根源要追溯到 2021 年 3 月的一次构建事故。
COLDCARD 的 Mk3 型号在生成钱包种子时,本应从硬件真随机数发生器获取 128 位的熵——这个数字意味着可能的种子组合有 2¹²⁸ 种,宇宙级别的不可破解。但那次构建出了问题:种子生成器没有使用真正的随机源,而是从可预测的设备 ID 和时钟值中派生种子。
结果是灾难性的。ICD 的分析指出,Mk3 实际产生的有效熵只有大约 40 位——这意味着可能的种子数量从"永远搜不完"暴跌到了"可以搜完"。40 位熵约等于一万亿种组合,对一个有准备的攻击者来说,这个空间完全可被枚举。
128 位的安全承诺 vs 40 位的残酷现实——PIN 码、气隙、安全芯片守护的,是一把可以从零重建的钥匙。
攻击是如何发生的
攻击者的手法很直接:
重建种子生成器——在自己的机器上复现 COLDCARD 那版有缺陷的固件
穷举所有可能的种子——40 位熵空间内,生成有限集合里的每一个种子
派生比特币地址——每个种子对应一组地址
扫描公链——把派生的地址和区块链上所有有余额的地址做比对
匹配即控制——每一个匹配上的地址,攻击者都持有对应的私钥
不需要破解 PIN 码。不需要物理接触到设备。不需要越过气隙。种子被从数学上还原了,那层物理隔离保护的是个已经被看穿的东西。
攻击在 7 月 30 日的四个比特币区块内完成,全程 15 分 18 秒。
图片
硬件钱包的"安全叙事"被撕开了一道口子
COLDCARD 在比特币社区里一直以"最安全"的形象出现——气隙设计、物理 PIN 输入、安全芯片加密存储私钥。这些确实挡住了绝大多数攻击面:钓鱼、恶意软件、供应链后门。但它们阻挡不了一个在数学上就可预测的种子。
这里面的讽刺在于:用户花 100 多美元买硬件钱包,信任它生成的"随机"种子——而这个"随机"二字,是所有加密货币安全的根基。根烂了,上面再厚的墙也没用。
COLDCARD 的制造方 Coinkite 尚未对此事件做出正式回应。受影响的固件版本范围、Mk4 等后续型号是否也存在类似问题、有多少钱包仍在风险中——这些都还是未知。
对普通用户意味着什么
如果你正在使用 COLDCARD,特别是 2021 年前后购入的 Mk3:
立刻检查你的固件版本和生成种子的时间。如果你的种子是在 2021 年 3 月前后生成的,建议考虑迁移资产到新钱包。
新种子要在已知安全的固件版本上生成。不要假设"没出事就是安全的"——攻击者可能在等待更大的余额进场。
这个教训不止适用于 COLDCARD。所有硬件钱包的信任模型都有一个共同前提:随机数真的随机。而这个前提,用户自己没法验证。
对于不持有比特币的读者,这个故事讲了另一个更朴素的东西:任何自称绝对安全的东西,它的"绝对"是靠几十行代码撑着的。那几十行代码里,bug 和正常逻辑看起来一模一样。
你信得过代码吗?
参考链接: [1] COLDCARD 官方文档:https://coldcard.com/docs/
「点赞」「转发」「小心心」+ 欢迎在评论区留下你的想法!
免责与版权声明:本文资讯及观点仅供技术交流参考。文中引用图片均源于网络公开渠道(如官方博客、社交平台等),著作权归原作者所有。本文旨在分享与评述技术进展,符合“合理使用”原则。如相关图片/内容涉及版权侵权,请联系我们(留言或私信),我们将核实后立即删除。