支持库中的一项检查仅测试该设置是否存在,而未验证其是否启用,因此该漏洞多年来未被发现。结果是,助记词——即用户比特币的主密钥——是通过一个可预测的软件生成的,该软件从设备的序列号和时钟寄存器等非秘密芯片数据中获取种子。受影响设备产生的种子并非预期的128位熵,而只有大约72位,密钥空间小到攻击者可以在离线状态下暴力破解。
Coinkite确认,运行特定固件版本的Coldcard系列产品均受影响:
自2021年3月以来,在受影响设备上生成的任何种子都可能已被攻破。
攻击者大约在2026年7月30日起分至少三轮发起攻击,从超过4500个地址盗走资金。其中一轮攻击尤其猛烈,仅25分钟内就盗走了594枚BTC。Galaxy Research的初步估计损失约为7000万美元,但随着更多受影响地址被确认,后来的报告普遍将损失定在约8900万美元至1.16亿美元之间(取决于报告时的比特币价格)。
攻击无需物理访问、钓鱼攻击或恶意软件——攻击者完全是从外部通过预测弱化的种子短语来重构私钥。
Coldcard黑客事件引发了投资者行为的明显分化,这在Santiment的链上数据中清晰可见。
比特币鲸鱼——持有10至10,000枚BTC的钱包——在7月29日至8月初期间合计增持了19,610枚BTC,增幅达0.14%,按当时价格计算价值约12.5亿美元。其他报告指出,截至7月底的八天内,鲸鱼累计吸筹19,696至19,700枚BTC。这表明“聪明的钱”认为抛售是过度反应。
小型散户投资者则背道而驰。同期,持有少于0.01枚BTC的钱包余额减少了0.55%。现货BTC交易量暴跌75%,散户抄底活动降温。小型持有者的恐慌性抛售被描述为达到自2022年11月FTX崩盘以来的最高水平。
Coldcard黑客事件并非孤立发生。它降临在2026年上半年加密安全极为严峻的背景之下:
由于Coldcard长期以来被视作冷存储的黄金标准,一个悄无声息潜伏五年的固件漏洞竟能攻破密钥生成机制,这一事实彻底动摇了人们对硬件钱包安全性的信心。安全研究机构和交易所紧急警告所有Coldcard用户更换助记词并将资金迁移至新钱包。该事件再次引发了一场关键辩论:当供应链和固件完整性可能被一个编码错误摧毁时,即使是气隙硬件钱包是否足够安全。