Coinkite 於 7 月 30 日發布了一份 Coldcard 安全公告,警告錢包助記詞是在受影響韌體上生成的用戶,將資金轉移至新生成的助記詞。
該問題影響從 4.0.1 版本開始的所有 Coldcard Mk3 韌體版本。公司目前的公告也涵蓋了在韌體版本 5.6.0 之前於 Mk4 和 Mk5 設備上生成的助記詞,以及在 1.5.0Q 版本之前於 Q 設備上生成的助記詞。
對於受影響的 Mk4、Mk5 和 Q 版本,Coinkite 表示生成的助記詞包含約 72 位元的熵,而非預期的 128 位元。熵是指生成錢包助記詞時使用的隨機性。較低的熵會減少可能的助記詞組合數量,並可能使受影響的錢包更容易受到攻擊。
Coinkite 表示其調查仍在進行中,後續將發布正式的技術審查報告。
當比特幣安全研究人員檢查一筆涉及從單簽名地址掃蕩 594.48 BTC 的未解事件時,發出了此警告。
根據 Cointelegraph 關於比特幣錢包資金流失的報導,1,324 個未花費的交易輸出在三個區塊的時間窗口內通過 500 筆交易被掃蕩。隨後約 562 BTC 被合併到另一個地址。
研究人員建議,錢包生成期間的弱隨機性可能是其中一種解釋。然而,這仍然是一個假設。沒有公開報告證明受影響的私鑰是如何生成的、是由哪個設備或軟體創建的,或者是否涉及 Coldcard 助記詞生成問題。
因此,應將 Coldcard 警告和 594 BTC 掃蕩事件視為時間上相關,但尚未證實具有相同原因。另一項 crypto.news 調查 也得出了相同的結論。
Coinkite 建議受影響的用戶在運行已修復韌體的設備上生成新的助記詞,記錄並驗證新備份,並直接在硬體錢包螢幕上確認接收地址。
用戶應先發送一筆小額測試交易,並在轉移剩餘餘額之前確認新錢包運作正常。舊的助記詞備份應保留,直到整個遷移過程完成並經過驗證。
強大且獨特的 BIP-39 密碼短語可以增加一層獨立的保護,但它不同於 Coldcard 設備 PIN 碼。即使使用了密碼短語,Coinkite 仍建議遷移至新生成的助記詞。
用戶切勿將錢包助記詞或密碼短語輸入網站、線上表單或不受信任的設備中。匆忙進行緊急遷移也可能帶來額外風險,包括將資金發送到錯誤記錄的地址。
現有證據並未顯示 Bitcoin 的區塊鏈、共識規則或加密協議出現故障。
調查重點在於個別錢包軟體或硬體如何生成私鑰。即使用戶的私鑰洩露或因隨機性不足而生成,Bitcoin 仍可繼續處理有效交易。
然而,此事件引發了關於 Bitcoin 自我託管標準的更廣泛問題。當發現漏洞時,錢包供應商可能面臨更大壓力,需披露其熵源、審計助記詞生成代碼、提供可重現的韌體構建版本,並發布更清晰的受影響版本指南。
對於持有顯著餘額的用戶,更強的密碼短語、精心設計的多重簽名安排以及清晰的恢復程序,可以減少對單一設備或密鑰生成過程的依賴。目標並非讓自我託管變得更複雜,而是讓關鍵的安全假設更易於理解和驗證。
錢包調查是一起託管安全事件,本身並不構成 Bitcoin 底層網絡故障,也不預測特定的 BTC 價格走向。
市場參與者可以在 MEXC 上關注 即時 Bitcoin 價格和市場數據,進入 BTC/USDT 現貨市場,或探索 BTCUSDT 永續合約。
現貨交易提供平台上直接的 BTC 市場曝險,而永續合約允許用戶在不直接持有 Bitcoin 的情況下建立多頭或空頭部位。合約涉及槓桿、強平和平倉費率風險,可能不適合經驗不足的用戶。通過交易所交易也不能替代獨立的自我託管和錢包備份計劃。
Coldcard 公告顯示,即使 Bitcoin 網絡繼續正常運行,錢包助記詞生成問題也可能造成嚴重風險。
目前,594.48 BTC 掃蕩事件仍未得到解釋,其與 Coldcard 的關聯也未確立。當務之急是受影響用戶仔細遵循官方遷移指南。長期來看的問題是,錢包製造商和更廣泛的 Bitcoin 生態系統是否會採用更強的標準,以提高熵透明度、進行安全審計並完善緊急遷移程序。


