2021年3月引入的固件熵漏洞,讓黑客無需物理接觸即可遠程重建Coldcard種子短語,自2026年7月30日起分四波攻擊,盜走2,055 BTC(約1.3億美元),影響超過7,700個錢包。 Coinkite在24小時內發布修復固件,但警告舊種子已永久洩露——受影響用戶必須創建全新錢包並轉移資產。

Create a landscape editorial hero image for this Studio Global article: What are the key details of the Coldcard hardware wallet hack, including how the firmware vulnerability was exploited, the scale and timelin. Article summary: Here is a complete breakdown of the Coldcard hardware wallet hack as of August 8, 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
Coldcard硬件錢包漏洞事件,是加密貨幣史上最大規模的單一硬件錢包被入侵記錄,損失金額已超過1.3億美元,波及超過7,700個Bitcoin地址。截至2026年8月8日,黑客僅轉移了極小部分贓款——但這個情況剛剛改變。本文將詳細拆解漏洞原理、攻擊時間線,以及接下來嘅發展方向。
問題根源係一個喺2021年3月發布嘅Coldcard固件v4.0.1中引入嘅熵生成漏洞。一次代碼改動——將構建旗標
MICROPY_HW_ENABLE_RNG = 0。呢個改動令種子短語生成時唔再用真正的隨機數,而係用一個可預測嘅軟件偽隨機數生成器,令有效熵值由原本嘅128比特大幅下降到舊設備嘅40比特
。
黑客唔需要物理接觸、釣魚電郵或者惡意軟件。佢哋只係逆向工程呢個弱熵輸出,就可以遠程重建受害者嘅12或24字種子短語,然後清空從未聯網嘅錢包。
Coldcard行政總裁Rodolfo Novak喺2026年7月30日確認咗呢個問題,仲暗示黑客可能係用AI工具大規模掃描開源固件先發現到呢個漏洞。
攻擊分咗幾波有組織嘅掃蕩:
到咗8月初,TRM Labs將Coldcard事件列為2026年第三大加密貨幣黑客事件。Galaxy Research仲發現至少15個獨立黑客而家爭相攻擊任何仲未轉移嘅弱錢包
。
2026年8月7日,一個同Coldcard黑客相關嘅錢包將30.185 BTC(約194萬美元)轉移到一個新地址,根據鏈上追蹤器Lookonchain嘅報告。呢次係自最初攻擊以嚟第一次有贓款郁動。
截至8月7日轉賬後,大約98.5%嘅被盜2,055 BTC仍然喺黑客錢包入面未郁過。呢個模式同高級黑客好相似:佢哋通常會等幾個月甚至幾年先至嘗試洗走大額資金。區塊鏈法證公司同交易所都喺度緊盯呢啲地址
。
Coinkite喺7月30日發現漏洞後即刻行動:
重要警告: 安裝修復固件唔會修復已經洩露嘅種子。Coinkite要求所有受影響用戶喺已修復固件上生成新種子,並立即轉移資金。公司仲銷毀咗剩餘嘅含漏洞固件庫存,暫停出貨
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2021年3月引入的固件熵漏洞,讓黑客無需物理接觸即可遠程重建Coldcard種子短語,自2026年7月30日起分四波攻擊,盜走2,055 BTC(約1.3億美元),影響超過7,700個錢包。
2021年3月引入的固件熵漏洞,讓黑客無需物理接觸即可遠程重建Coldcard種子短語,自2026年7月30日起分四波攻擊,盜走2,055 BTC(約1.3億美元),影響超過7,700個錢包。 Coinkite在24小時內發布修復固件,但警告舊種子已永久洩露——受影響用戶必須創建全新錢包並轉移資產。
此次事件打破硬件錢包「絕對安全」的神話,推動整個行業加速採用AI審計固件及更嚴格的熵驗證機制。