根源: Coldcard喺2021年3月推出嘅韌體版本4.0.0入面,有個嚴重缺陷令到裝置喺產生種子字詞(seed phrase)嘅時候,跳過咗專用硬件隨機晶片,改用一個可預測嘅軟件後備方案。原本預期有128位元或者以上嘅隨機強度,但係Mk3裝置實際上得返大約40位元嘅有效隨機強度——黑客只要知道呢個弱點,就可以輕鬆破解。受影響嘅裝置包括行緊韌體版本4.0.1至4.1.9嘅Mk2同Mk3,以及未更新到特定修復版本嘅Mk4、Mk5同Q型號。
損失規模: 黑客總共由超過5,200個地址偷走咗超過1.16億美元嘅Bitcoin,分四波進行。單係7月30號,黑客就喺大約41分鐘內,由1,196個錢包偷走咗1,082.65個Bitcoin(大約值7,020萬美元)——距離Coldcard嘅母公司Coinkite公開披露呢個漏洞,只係早咗30個鐘。第二波攻擊再偷走大約594個Bitcoin,涉及大約500個錢包。之後嘅第三、第四波令總損失增加,Galaxy Research最終確認嘅被盜Bitcoin數量大約係1,816個。
回應: Coinkite已經推出咗修正版嘅韌體,但係用戶一定要重新生成全新嘅種子字詞,再將資金搬走,因為舊嘅種子仍然有風險。前幣安CEO趙長鵬(CZ)喺社交媒體上警告話,今次事件證明即使係冷儲存都唔係百分百安全,冇一種保安措施係絕對可靠嘅。
根源: BTCPay Server嘅API認證層有一個邏輯錯誤,容許未經認證嘅遠端攻擊者存取保護閃電網絡(LND)節點嘅.macaroon認證檔案。呢啲憑證本來係用嚟做API認證嘅,黑客一旦攞到手,就可以完全控制相關嘅LND節點。
被盜資產: 黑客直接清空咗BTCPay Server上嘅閃電網絡通道。確認咗嘅受害者包括硬件錢包生產商Foundation同Bitcoin雜誌Citadel21。BTCPay Server上嘅標準鏈上錢包就冇受影響。
回應: BTCPay Server喺8月7號推出咗緊急版本2.4.2,要求所有營運商即刻更新,否則就要將伺服器離線。最重要嘅係,呢個修補程式只能阻止新嘅存取,但係唔會令已經被偷走嘅憑證失效。營運商一定要親手撤回(revoke)同重新生成(rotate)LND嘅macaroon檔案,同時將任何由BTCPay生成嘅鏈上熱錢包入面嘅資金搬走。BTCPay確認咗有資金被盜,佢哋審查過嘅攻擊只係針對.macaroon檔案。
Bitcoin紅隊: 一個由開發者Calle同AnchorWatch嘅CEO Rob Hamilton帶領嘅志願者團隊,獲得OpenSats嘅資助,用咗多個AI模型(包括Kimi K3、GPT Sol、Fable、Opus同GLM5.2)發起咗一次「大規模嘅生態系統審計」。
結果: 呢個團隊喺大約30個鐘頭內,掃描咗390個開源Bitcoin儲存庫,提交咗4,962個安全發現,其中包括85個嚴重漏洞同635個高風險漏洞。呢次審計喺AI運算上使咗超過40,000美元。團隊而家正負責任咁披露漏洞,並且計劃將佢哋嘅工具開源,以加強Bitcoin自託管同整體加密貨幣基建嘅安全性。
影響: Coinkite嘅漏洞令到開源錢包開發商開始將AI代碼審計變成標準程序。Coinkite自己喺事後檢討入面都話,好可能「有人用咗人工智能嚟審查我哋韌體嘅舊版本」。
Bitcoin呢個星期錄得227萬個新錢包同75.1萬個活躍錢包——係幾個月以嚟最強嘅鏈上活動——因為持有人爭先恐後咁將資金由Coldcard裝置搬走。研究公司K33報告話,之前七日有大約89萬個Bitcoin被移動,係2026年錄得嘅最高每週活躍供應量。Coinkite同BTCPay Server都發出咗緊急公開警告,話資金正面臨即時風險,而且「攻擊正在進行中」。
Bitcoin價格最初喺7月31號Coldcard漏洞曝光嘅時候,下跌咗接近3%,短暫跌穿62,000美元。不過好快就反彈。去到8月3號星期一,Bitcoin已經回升到64,000美元以上,升幅2.9%。分析師認為,呢次黑客攻擊對市場嘅影響有限,而且市場上有好多願意買貨嘅人。截至8月8號,Bitcoin價格仍然維持喺64,000美元左右,但係隨住BTCPay Server嘅消息傳出,交易員嘅情緒都幾緊張。《福布斯》報道話Bitcoin「準備好面對更多嘅嚴重漏洞」。雖然基建漏洞一個接一個,Bitcoin價格整體仍然企穩,顯示市場有一定嘅韌性。
呢個星期嘅事件為Bitcoin持有人同基建營運商帶嚟咗幾個重要嘅教訓: