最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

當前位置:主頁 > 區(qū)塊鏈 > 資訊 > Coldcard漏洞致8900萬美元被盜

Coldcard錢包漏洞致8900萬美元被盜,引爆F(xiàn)TX后最大鏈上遷移潮

2026-08-03 11:46:55 | 來源: | 作者:佚名
比特幣硬體錢包Coldcard 爆發(fā)重大韌體漏洞事件,攻擊者利用裝置在生成助記詞(Seed Phrase)時的隨機性缺陷,成功重建使用者私鑰并轉(zhuǎn)走資產(chǎn),下面小編就簡單為大家分析下該事件的影響吧

要點快速瀏覽

  • Coldcard 漏洞導(dǎo)致 1367.05 個比特幣被盜,價值約 8900 萬美元,疑似遭受了三波攻擊。
  • 錢包遷移轉(zhuǎn)移了 77,402 個較舊的 BTC,扭曲了鏈上信號,使其看起來像是在賣出。
  • 據(jù)報道,美國的 AI 安全措施阻礙了追蹤工作,促使調(diào)查人員使用開放權(quán)重 GLM 5.2 模型。 

Coldcard漏洞致8900萬美元被盜

Coldcard 錢包危機重創(chuàng)比特幣市場情緒,混淆鏈上各項參考指標,同時暴露了 AI 輔助網(wǎng)絡(luò)防御體系長期存在的短板。

7 月 30 日,硬件廠商 Coinkite 向用戶發(fā)布風(fēng)險預(yù)警:受特定版本 Coldcard 固件影響生成的錢包存在資產(chǎn)被盜風(fēng)險,根源是軟件故障致使助記詞的隨機生成度遠低于設(shè)計標準。

Galaxy Research 表示,本次安全事件一共出現(xiàn)三波攻擊潮,共計 4585 個地址遭到針對性入侵,被盜比特幣數(shù)量為 1367.05 枚,折合價值約 8900 萬美元。

Coldcard 比特幣錢包黑客事件

Coldcard 比特幣錢包黑客事件(來源:Galaxy Research)

首波攻擊發(fā)生于7 月30 日,攻擊者在短短41 分鐘內(nèi)便完成大規(guī)模掃蕩,從1,196 個地址中轉(zhuǎn)走約1,083 枚比特幣,顯示其在漏洞利用與鏈上掃描上具備高度自動化能力。第二波與第三波攻擊則逐步擴散至更多小額錢包,第三波共波及1,912 個地址,平均每個地址損失約0.1 枚比特幣。

值得注意的是,后續(xù)資金的轉(zhuǎn)移方式明顯更加分散,攻擊者將資產(chǎn)拆分至多個中繼地址再進行歸集,顯示其可能刻意降低鏈上追蹤難度,以延緩資金流向被完整還原。

漏洞的技術(shù)本質(zhì):隨機數(shù)發(fā)生器的沉默失效

理解這次事件,必須先理解比特幣錢包的安全基礎(chǔ)。

當你初始化一個硬件錢包時,設(shè)備會生成一個隨機數(shù)——極其龐大的隨機數(shù),大到從理論上窮舉是「算術(shù)上沒有希望的」——然后將這個隨機數(shù)轉(zhuǎn)化為你抄寫下來的12或24個助記詞。

你的每一個地址、每一把私鑰,都從這個種子按照公開規(guī)則推導(dǎo)而來。整個安全模型的根基,就是這個隨機數(shù)必須是真正隨機的。

2021年3月,Coldcard 的一次固件集成錯誤,悄悄地將種子生成流程從STM32硬件隨機數(shù)發(fā)生器(HRNG)切換到了確定性軟件偽隨機數(shù)發(fā)生器(PRNG)。

這套備用系統(tǒng)使用設(shè)備序列號和內(nèi)部時鐘來構(gòu)建錢包密鑰。兩者都不是秘密——序列號是出廠固定數(shù)據(jù),時鐘讀數(shù)是任何人都可以在自己的設(shè)備上復(fù)現(xiàn)的時序。

這個差距是災(zāi)難性的。在受影響最嚴重的 Mk3 設(shè)備上,有效熵值從設(shè)計目標的128位萎縮至僅40位。對于正確生成的128位種子,窮舉在計算上是不可能的;但40位種子的可能空間僅約1萬億個——對于一個有足夠算力的攻擊者而言,離線測試所有候選種子并與公開的比特幣區(qū)塊鏈地址進行比對,是完全可行的。

這個漏洞在Coldcard固件中沉睡了超過五年,經(jīng)歷了多次固件更新,均未被發(fā)現(xiàn)或修復(fù)。

拓展:什么是加密貨幣錢包?新手一次看懂錢包地址、助記詞和資產(chǎn)安全

受影響的設(shè)備范圍

漏洞覆蓋面比最初披露的更廣。Mk3 設(shè)備運行4.0.1版本(2021年3月發(fā)布)及后續(xù)版本,受影響最嚴重,有效熵約40位;Mk4 和 Mk5 設(shè)備在5.6.0版本之前也受影響,但有效熵約為72位,相對好一些;Q 型設(shè)備在1.5.0Q版本之前同樣受影響,有效熵約為72位。

Coinkite 于7月31日緊急推送固件更新。Mk3 對應(yīng)4.2.0版,Mk4 和 Mk5 對應(yīng)5.6.0版,Q 對應(yīng)1.5.0Q版。但更新固件無法修復(fù)已經(jīng)生成的弱種子。受影響的用戶必須在修復(fù)后的固件上重新生成全新種子,然后遷移資金——這本身也帶來了新的風(fēng)險。

Coinkite 指出,使用了 BIP-39 密語(Passphrase)的用戶面臨的風(fēng)險極低——這里說的是密語而非 Coldcard PIN。

注:Passphrase不是錢包解鎖的 pin 碼,是專門給助記詞設(shè)置的一個“密碼”

此外,在設(shè)置時手動擲骰子(至少50次)的用戶,由于額外引入了攻擊者無法重建的隨機性,其錢包安全未受影響。

Coldcard錢包遷移擾亂比特幣看跌信號

安全風(fēng)險持續(xù)發(fā)酵,存在暴露隱患的用戶紛紛搶先轉(zhuǎn)移比特幣,避免資產(chǎn)被黑客盜取。 盡管 Coinkite 已經(jīng)為受影響機型推送了修復(fù)版固件,但此前已生成的高危助記詞無法依靠系統(tǒng)更新修復(fù),用戶只能創(chuàng)建全新錢包,把資產(chǎn)劃轉(zhuǎn)至安全地址。

這場大規(guī)模錢包遷移,讓小額持有者以及長期沉睡比特幣的鏈上活躍度出現(xiàn)異常飆升。 CryptoQuant 研究主管 Julio Moreno 介紹,7 月 31 日,單筆產(chǎn)出不足 1 枚比特幣的交易總規(guī)模達到 39600 枚比特幣。這是自 2022 年 11 月 FTX 破產(chǎn)之后,該類別交易的單日最高值;當年 FTX 暴雷后不久,同類交易流轉(zhuǎn)量為 39900 枚比特幣。

比特幣每日活躍地址數(shù)量也從 7 月 30 日的約 64.5 萬個暴漲至次日近 100 萬個,創(chuàng)下 2024 年 12 月 10 日以來的峰值。 Moreno 表示,地址數(shù)量暴漲主要集中在轉(zhuǎn)出地址,接收地址漲幅十分有限,足以說明用戶是出于避險需求轉(zhuǎn)出原有錢包內(nèi)的資金。

比特幣每日活躍地址

比特幣每日活躍地址(數(shù)據(jù)來源:CryptoQuant)

單筆轉(zhuǎn)賬低于 10 枚比特幣的交易所充值量上漲至 7300 枚比特幣,創(chuàng)下當年 2 月 6 日之后的新高。部分用戶在新建安全錢包的過渡期,臨時將資產(chǎn)存入交易所,當然這批資金流里也包含有投資者準備拋售變現(xiàn)的籌 碼。

Coldcard 事件后比特幣交易所存款激增

Coldcard 事件后比特幣交易所存款激增(來源:CryptoQuant)

CryptoQuant 分析師 JA Maartunn 補充,漏洞曝光后,已有 77402 枚長期未動用的比特幣發(fā)生轉(zhuǎn)賬。 不過 Maartunn 提醒,不能將這次資金大規(guī)模流動視作大量投資者恐慌割肉的證據(jù),結(jié)合事件背景來看,資金變動本質(zhì)是用戶為錢包加固安全。

他說道:「Coldcard 助記詞問題讓用戶為保障資產(chǎn)安全轉(zhuǎn)移長期持有的比特幣。這會干擾長期持有者供應(yīng)量變化、幣天銷毀、花費產(chǎn)出周期分布等各類圖表數(shù)據(jù)的準確性?!?/p>

伴隨鏈上交易活躍度大增,整體市場情緒急劇走弱。區(qū)塊鏈分析機構(gòu) Santiment 指出,全網(wǎng)比特幣看漲評論與看跌評論的比值跌至平臺開啟現(xiàn)代化社交數(shù)據(jù)追蹤以來的最低水平。在 X 平臺、Reddit、Telegram 等平臺,每 1 條看跌評論僅對應(yīng) 0.58 條看漲評論。

比特幣市場情緒轉(zhuǎn)為看跌

比特幣市場情緒轉(zhuǎn)為看跌(來源:Santiment)

Santiment 認為,市場反應(yīng)之所以如此激烈,根源在于本次漏洞攻擊對象是冷存儲錢包。多數(shù)持有者把冷錢包視作從交易所提幣、遠離高風(fēng)險加密平臺后,比特幣資產(chǎn)的最后安全防線。

美國 AI 管控規(guī)則增加 Coldcard 案件追查難度

這批造成比特幣市場信號紊亂的錢包轉(zhuǎn)賬,也讓贓款追蹤變得刻不容緩,必須趕在資金流入可兌換、可提現(xiàn)平臺之前鎖定流向。

Galaxy Research 匯總了受害者上報信息,梳理出一批疑似黑客地址,并把資料同步給執(zhí)法部門、合規(guī)機構(gòu)以及其他網(wǎng)絡(luò)安全調(diào)查人員。Thorn 透露,機構(gòu)已上報約 600 個疑似存放被盜比特幣的黑客地址。

但他表示,美國各大主流大模型設(shè)置的安全護欄限制了被盜資產(chǎn)追蹤與用戶保護工作,調(diào)查團隊不得不改用一款中國開源 AI 模型。 Thorn 并未指明具體是哪些美國 AI 模型、有哪些查詢指令遭到攔截,也沒有詳細說明這款替代模型為調(diào)查提供了哪些助力。即便如此,他提出的困境,和 Hugging Face 此前遭遇網(wǎng)絡(luò)攻擊時碰到的難題高度相似。

這家 AI 平臺表示,曾有自動化程序入侵其部分基礎(chǔ)設(shè)施,安全團隊需要分析超過 17000 條事件記錄。最初調(diào)查人員通過商用接口調(diào)用主流前沿大模型,上傳攻擊指令、漏洞利用載荷、指揮控制相關(guān)日志用于分析。

Hugging Face 稱,這些查詢?nèi)勘幌到y(tǒng)攔截。原因是 AI 安全體系無法區(qū)分開展應(yīng)急處置的調(diào)查人員與真正的攻擊者。最終該團隊選用智譜 AI 自研的開源權(quán)重模型 GLM 5.2,在自有服務(wù)器上完成全部取證分析。

這款模型協(xié)助工作人員梳理出完整攻擊時間線、定位泄露憑證、提取入侵特征,還能區(qū)分真實攻擊痕跡與誘餌干擾行為。Hugging Face 稱,原本需要耗時數(shù)天的取證工作,依托 AI 輔助縮短至幾小時。

該案例印證了 Thorn 口中 Coldcard 案件存在的攻防 AI 不對等問題:黑客能夠使用無限制、可自主修改的 AI 工具,不受商用模型安全規(guī)則約束;而防守方在提交帶有惡意特征的資料用于案件排查時,常會遭到 AI 拒絕,即便初衷是控制惡性安全事件。

可如果大范圍取消 AI 安全限制,又會催生新風(fēng)險。AI 服務(wù)商無法僅憑用戶口頭聲稱追查盜幣就放開權(quán)限,這類無限制工具同樣會被濫用于錢包攻擊、洗錢、規(guī)避交易監(jiān)管等違法活動。

加密領(lǐng)域內(nèi),這種矛盾格外尖銳:被盜資產(chǎn)幾分鐘內(nèi)就能借助跨鏈橋、交易所、博彩平臺 完成流轉(zhuǎn)。一旦追查出現(xiàn)延誤,資金會在受害者拿到報案回執(zhí)、調(diào)查人員完成人工溯源前轉(zhuǎn)入可自由提現(xiàn)的平臺,徹底失去凍結(jié)機會。

更廣泛的背景:2026年密鑰安全危機

Coldcard 事件契合了2026年上半年加密安全領(lǐng)域的一個更廣泛趨勢。

區(qū)塊鏈安全公司 Blockaid 的數(shù)據(jù)顯示,2026年上半年大多數(shù)加密損失來自密鑰泄露和操作安全失誤,而非智能合約漏洞。

Blockaid 聯(lián)合創(chuàng)始人兼 CEO Ido Ben-Natan 的評語切中要害。

“硬件錢包的安全性,最終取決于用戶交互但永遠看不到的固件和系統(tǒng)。這意味著防護必須在上游構(gòu)建——在用戶獲得資產(chǎn)控制權(quán)之前。”

對整個硬件錢包行業(yè)的啟示

啟示一:「冷存儲等于絕對安全」的敘事必須終結(jié)

這一事件重新引發(fā)了2025年15億美元 Bybit 黑客攻擊之后的那場討論。持有自己的密鑰消除了交易所風(fēng)險,但同時將其他所有風(fēng)險轉(zhuǎn)移到了你自己身上。

硬件錢包保護的是密鑰的存儲安全,但如果密鑰在生成時就已經(jīng)被污染,所有后續(xù)的物理隔離措施都失去意義。

這次事件的攻擊者始終沒有接觸任何物理設(shè)備,因為他根本不需要。

啟示二:熵是密碼學(xué)安全的生命線,必須獨立審計

Coldcard 事件的根本失敗,是硬件隨機數(shù)發(fā)生器靜默失效時,沒有任何機制檢測和報警。

行業(yè)需要的是,隨機數(shù)質(zhì)量的獨立驗證機制、固件變更對熵質(zhì)量影響的強制審計流程,以及對最關(guān)鍵安全組件的多重冗余驗證。

啟示三:開源是雙刃劍

Coldcard 的固件是開源的,這被視為其安全模型的優(yōu)勢之一——任何人都可以審查代碼。

但這次事件表明,開源代碼的公開可見,同樣為攻擊者提供了分析的便利。攻擊者可能正是通過分析公開的舊版固件代碼來定位了漏洞所在。

開源的安全承諾,必須配合真正有效的社區(qū)審計來兌現(xiàn),而不能僅僅依賴「任何人理論上都可以審查」。

啟示四:AI 時代的安全審計標準必須更新

Coinkite 自己的 AI 輔助審查未能發(fā)現(xiàn)這個漏洞。

這說明 AI 代碼審計不是萬能的——它的表現(xiàn)取決于審查指令的質(zhì)量、輸入代碼的范圍和人類審查者對警告信號的理解能力。

把 AI 審查當作安全背書,而不是安全流程的一個環(huán)節(jié),是危險的。

啟示五:用戶主 權(quán)越大,責(zé)任越重

這次事件可能加速機構(gòu)級托管方和現(xiàn)貨比特幣 ETF 的采用,一些行業(yè)觀察人士認為。

「不需要信任銀行和交易所」是比特幣最重要的承諾之一——但這一承諾在這次事件中遭遇重創(chuàng)。

自托管要求用戶具備對他們從未直接接觸的系統(tǒng)(固件、密碼學(xué)實現(xiàn)、隨機數(shù)質(zhì)量)有基本信任,而這種信任目前完全依賴于制造商的工程質(zhì)量。

擲骰子的用戶活下來了。默認設(shè)置的用戶失去了資產(chǎn)。

這是硬件錢包行業(yè)需要正視的一個結(jié)構(gòu)性問題。「默認安全」本應(yīng)是最高優(yōu)先級,而不是需要用戶主動選擇的高級選項。

結(jié)語

Coldcard 事件的震撼之處,不在于損失的規(guī)模(盡管8900萬美元并不是小數(shù)字),而在于攻擊的性質(zhì)。

這是一次對密碼學(xué)安全最根基的精確打擊。

一個運行了五年的靜默錯誤,在比特幣價格從數(shù)萬美元攀升至更高水平的過程中,耐心地積累著攻擊的經(jīng)濟回報。

當時機成熟,1367枚比特幣在三波攻擊中消失,攻擊者始終沒有接觸任何物理設(shè)備。

正如一位分析師所言:「當你把密碼學(xué)的保險換成了偽隨機數(shù),你其實從來就沒有保險。」

對于硬件錢包行業(yè),這是一次不會被遺忘的提醒:

安全不是聲明出來的,而是從第一行固件代碼就開始構(gòu)建的。

以上就是Coldcard錢包漏洞致8900萬美元被盜,引爆F(xiàn)TX后最大鏈上遷移潮的詳細內(nèi)容,更多關(guān)于Coldcard漏洞致8900萬美元被盜的資料請關(guān)注腳本之家其它相關(guān)文章!

免責(zé)聲明:本文只為提供市場訊息,所有內(nèi)容及觀點僅供參考,不構(gòu)成投資建議,不代表本站觀點和立場。投資者應(yīng)自行決策與交易,對投資者交易形成的直接或間接損失,作者及本站將不承擔任何責(zé)任。!
Tag:Coldcard  

幣圈快訊

  • 某獨立礦工成功打包區(qū)塊960804捕獲3.157枚BTC收益

    2026-08-03 12:34
    8月3日,據(jù)mempool數(shù)據(jù),今日10:11:00,某獨立比特幣礦工成功將區(qū)塊960804打包,獲得3.157枚BTC區(qū)塊獎勵,價值約合19.93萬美元。
  • 李飛飛談人形機器人形態(tài):人類的身體并非是解決特定任務(wù)的最優(yōu)解

    2026-08-03 12:30
    8月3日,據(jù)澎湃,在不久前的一檔專訪節(jié)目中,“AI教母”李飛飛談及人形機器人外形時指出,人類通用身體雖能適應(yīng)多樣環(huán)境,卻并非任何特定任務(wù)的最優(yōu)解。從技術(shù)商業(yè)角度看,通用結(jié)構(gòu)恰恰最難解決,實際中更需要專用形態(tài)來應(yīng)對具體任務(wù)。
  • ArthurHayes:美聯(lián)儲本周報告值得關(guān)注以日債為抵押創(chuàng)造貨幣通道或開啟

    2026-08-03 12:15
    8月3日,BitMEX聯(lián)合創(chuàng)始人ArthurHayes表示,需要關(guān)注本周美聯(lián)儲H.4.1報告的發(fā)布,以確認日本財務(wù)省是否將其國債進行了回購換取美元,然后出售這些國債來買入日元。如果美國財長能成功提高對手方限額,那么美聯(lián)儲就可以以日本財務(wù)省的國債作為抵押品來創(chuàng)造貨幣。
  • 螞蟻靈波將開啟獨立融資

    2026-08-03 12:14
    從知情人士處獲悉,螞蟻集團旗下具身智能企業(yè)螞蟻靈波科技或?qū)㈤_啟獨立融資。這標志著這家背靠螞蟻集團的“物理AI特工隊”,正式從集團全資孵化走向外部資本市場的檢驗。前述知情人士透露,螞蟻靈波獨立融資的核心原因在于集團內(nèi)部的資源擠壓,“螞蟻集團在整個AI上的投入都非常大,算力預(yù)算都面臨被擠壓?!鼻笆鲋槿耸窟M一步表示,當前具身智能企業(yè)融資環(huán)境整體不錯,估值“自然是獨角獸往上的級別”。(藍鯨科技)
  • BITOfficial:比特幣期權(quán)顯示下行風(fēng)險正在緩解

    2026-08-03 12:07
    8月3日,BITOfficial發(fā)布每日圖表分析稱,比特幣期權(quán)偏度的負值再次擴大,但我們認為,該指標可能正在構(gòu)筑一個更高的低點(higherlow),表明市場對下行風(fēng)險的極端擔憂或已逐漸消退。這一判斷的前提是比特幣能夠守住62,000美元支撐區(qū)域。當前市場整體倉位仍相對較輕,預(yù)計潛在拋售壓力較為有限。本周,期權(quán)市場將提供重要的觀察信號。若期權(quán)偏度的負值收窄,比特幣或有望恢復(fù)上漲走勢。不過,地緣政治局勢和美國國債收益率上升,仍是當前市場面臨的主要宏觀風(fēng)險。
  • 查看更多
更多

熱門幣種

  • 幣種
    最新價格
    24H漲跌幅
  • bitcoin BTC 比特幣

    BTC

    比特幣

    $ 62806.59¥ 424120.34
    -1.25%
  • ethereum ETH 以太坊

    ETH

    以太坊

    $ 1855.11¥ 12527.18
    -1.44%
  • tether USDT 泰達幣

    USDT

    泰達幣

    $ 0.9987¥ 6.744
    -0.04%
  • binance-coin BNB 幣安幣

    BNB

    幣安幣

    $ 582.69¥ 3934.78
    -0.45%
  • usdc USDC USD Coin

    USDC

    USD Coin

    $ 1.0009¥ 6.7588
    +0.01%
  • ripple XRP 瑞波幣

    XRP

    瑞波幣

    $ 1.0702¥ 7.2268
    -1.14%
  • solana SOL Solana

    SOL

    Solana

    $ 72.8518¥ 491.95
    -0.81%
  • tron TRX 波場

    TRX

    波場

    $ 0.3257¥ 2.1993
    -0.76%
  • hyperliquid HYPE Hyperliquid

    HYPE

    Hyperliquid

    $ 52.307¥ 353.21
    -0.69%
  • dogecoin DOGE 狗狗幣

    DOGE

    狗狗幣

    $ 0.06984¥ 0.4716
    -0.71%
西城区| 荔浦县| 潜山县| 白沙| 衢州市| 鸡西市| 织金县| 利川市| 和政县| 都匀市| 东海县| 灵武市| 视频| 泰宁县| 桂林市| 东兰县| 石家庄市| 泸水县| 蒙城县| 昌江| 荣成市| 桐柏县| 孟津县| 阳谷县| 林甸县| 无锡市| 汽车| 米泉市| 濮阳市| 太仓市| 英德市| 盱眙县| 龙口市| 全南县| 长武县| 浦东新区| 敖汉旗| 仁寿县| 顺平县| 通河县| 佛冈县|