mt logoMyToken
ETH Gas
EN

Galaxy Research:Coldcard 漏洞遭竊 1,082 枚比特幣,損失逾 7,000 萬美元

Favoritecollect
Shareshare

硬體錢包製造商 Coinkite 旗下的 Coldcard 產品爆出嚴重漏洞,導致大量用戶資金遭竊。據 Galaxy Research 於 31 日發布的最新鏈上分析報告指出,駭客在短短 41 分鐘內清空了 1,196 個地址,共計竊走 1,082.65 枚比特幣(價值約 7,020 萬美元)。分析顯示,這波攻擊具有高度自動化特徵,且發生在官方發布安全公告前約 30 小時。
(前情提要: 小心《超級變色龍》地圖遭植木馬、10 萬人 Discord 一度被駭客整碗端走
(背景補充: 諷刺!北韓抓到自家駭客入侵央行,轉加密貨幣後透過中國洗錢

本文目錄

Toggle

名硬體錢包 Coldcard 爆出重大安全危機,一場針對舊版韌體漏洞的駭客攻擊正席捲比特幣社群。台北時間 7 月 31 日,研究機構 Galaxy Research 根據 Block 工程師率先發現的模式,發布了一份詳盡的鏈上資金追蹤報告,揭露了這起駭客攻擊的驚人規模與作案細節。

We mapped the flow of funds for the Coldcard vulnerability based on the pattern identified by engineers at Block and shared by @clay_garrett

1,196 addresses drained in full for 1,082.65 BTC (~$70.2M) between 01:10:20 and 01:51:26 UTC on Jul 30 — a 41-minute window, blocks… pic.twitter.com/q785paZvMQ

— Galaxy Research (@glxyresearch) July 31, 2026

41 分鐘清空千個錢包,損失達 7,020 萬美元

根據 Galaxy Research 的分析,這波毀滅性的攻擊集中發生在 2026 年 7 月 30 日(UTC 時間 01:10 至 01:51),短短約 41 分鐘內橫跨了 6 個區塊。駭客成功清空了高達 1,196 個地址,總計盜走 1,082.65 枚比特幣(BTC),折合價值約 7,020 萬美元。令人震驚的是,這波大規模掃蕩比 Coldcard 官方發布安全警告的時間,足足早了約 30 個小時。

報告指出,受害的地址主要為原生隔離見證(Native SegWit,BIP-84),共計 1,183 個。從損失分布來看,雖然大多數被清空的地址餘額小於 1 枚 BTC,但資金價值高度集中在持有 1 至 50 枚 BTC 的地址中,這完全符合個人自管資金(Self-custody)的特徵,而非大型機構或交易所的持倉。

自動化攻擊特徵:固定 30 sat/vB 手續費

為了將這次駭客攻擊與正常的交易所資金歸集區分開來,Galaxy Research 指出了一個最關鍵的「特徵簽名」:手續費。駭客在每一筆掃蕩交易中,都硬編碼(Hardcoded)支付了完全相同的 30.0 sat/vB 手續費。這不僅遠高於當週中位數(約 0.4 至 1.0 sat/vB)達 30 至 75 倍,且所有交易皆沒有找零輸出(Change output),顯示出這是由自動化工具在花費「已竊取」的私鑰,而非用戶自行轉移資金。

整個事件橫跨了 6 個區塊,但中間有 3 個區塊完全沒有掃蕩活動,顯示交易是分批廣播,而非連續串流。目前,這些高達七千萬美元的比特幣在幾分鐘內便被迅速集中,截至 7 月 31 日,資金仍靜止停留在四個主要地址中(包含 bc1qq85v2c9…cu9r 等),尚未出現進一步的轉移跡象,研究團隊表示將持續密切監控。

漏洞源於弱熵種子,官方急籲轉移資金

回顧整起事件的起因,源於 Coldcard 在部分舊版韌體(如 2021 年 3 月起發布的 4.0.0 / 4.0.1 等版本)中的隨機數產生器(RNG)缺陷。該漏洞導致裝置在生成助記詞種子時,跳過了硬體隨機數產生器,改用可預測的軟體方式,使熵值從標準的 128 bits 大幅驟降至 40 至 72 bits 左右,讓攻擊者得以輕易透過暴力破解推算出私鑰。

對此,製造商 Coinkite 已緊急發布更新,並警告所有在受影響期間生成種子的用戶,單純更新韌體並無法修復舊種子,必須盡快將資金遷移至全新生成的安全地址(若當初有加入 50 次以上的獨立骰子熵或使用強 BIP-39 密碼則風險較低)。Galaxy Research 也強烈呼籲,若受影響用戶不盡快行動,這類基於自動化掃描的攻擊隨時可能再次發生。

加入動區 Telegram 頻道

?相關報導?

在Steam放木馬偷人錢包的駭客,敗在太愛吃外送

馬斯克籲 AI 巨頭互相審查!提議前沿模型「同行評審」,防 OpenAI 逃脫駭客事件重演

Suno 帳號 5530 萬組個資外洩,駭客順手丟出「侵權鐵證」到唱片公司

肯亞總統網站遭駭客攻陷勒索 5 枚比特幣,官方急澄清無資料外洩

Tags: BTC Coinkite Coldcard GalaxyResearch 比特幣 硬體錢包 鏈上數據 駭客
Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup