可以把恢復種子理解為錢包的「總鑰匙」:由它可以重新推導出 Bitcoin 地址及簽署交易所需的私鑰。這把鑰匙最重要的特性,是不能被外人預測。
根據 Coinkite 的技術分析及相關報道,受影響 Mk3 錢包的有效熵值約為 40 bits,而原本目標是 128 bits。熵值越低,代表可能的組合數量越少;對具備專門運算能力的攻擊者而言,搜尋就由幾乎不可能,變成可以實際執行的工作。
報道所述的攻擊流程大致如下:
換句話說,安全地保存一把弱鑰匙,仍然無法令它變成強鑰匙。
損失數字隨着調查及盜竊行動持續而變動。較早的統計指,約 500 個單簽名錢包合共被轉走 594.48 BTC;之後的報道則把整個行動與超過 1,300 BTC、以及高於 1.3 億美元的損失連繫起來。
這些數字不應被視為一個已經完全確定的最終總額。不同報道可能涵蓋不同盜竊浪潮、統計時段、錢包類型,以及不同 Bitcoin 價格。Galaxy Research 到 8 月中仍以「1.3 億美元,而且還在增加」形容損失,反映當時調查仍在進行。
但「知道技術根因」和「確認誰人犯案」是兩回事。技術根因可追溯至 Coldcard 的種子生成實作;至於盜取資金的人員身份、組織方式及所在地,現時仍未有足夠證據作出確認。現有資料亦不能證明 Bitcoin 本身被攻破,或事件由一個已確認的單一犯罪團體策劃。
不過,兩組數字的統計範圍並不相同:9.5 億美元涵蓋不同加密貨幣公司及系統的攻擊,而 Coldcard 損失則集中於一個影響錢包種子生成的特定漏洞。兩者放在一起看,仍然帶出一個重要教訓:再強的加密技術、再徹底的離線儲存,都不能抵銷密鑰生成或軟件實作層面的缺陷。
硬件錢包的核心安全模型,是把簽署交易所需的敏感資料隔離於一般上網裝置之外。熱錢包通常以手機 App、瀏覽器擴充功能或其他連網軟件運作,因此暴露於較廣泛的惡意軟件、帳戶入侵及操作失誤風險。冷儲存可以降低這些日常使用風險。
今次事件並不是黑客遠程登入每一部 Coldcard,也不是有人逐個打開用戶的夾萬。問題在於,部分錢包在建立時已經使用了不夠隨機的種子。裝置放在安全地方,確實可以保護硬件;但如果攻擊者能根據公開區塊鏈資料及已知生成規律,從數學上重建那個秘密,硬件本身便不足以保護資金。
他的經歷正正揭示事件最令人不安的一點:用戶的日常保安做得滴水不漏,仍然可能敵不過一個在生成時已經不夠不可預測的秘密。種子一旦在源頭出現問題,之後再小心保存,也只是把問題保存得更好。
Coinkite 在 2026 年 7 月 30 日公開披露問題,並發布修補韌體及保安公告。公司提出的重點不是「更新完就算」,而是要進行錢包遷移:
保安公告指出,如果種子建立時沒有使用至少 50 次獨立、私下進行的擲骰子結果,而資金又沒有受到強度足夠且獨有的 BIP-39 passphrase 保護,相關資金便可能面臨風險。用戶應按照最新官方公告確認自己的型號、韌體版本及遷移步驟;任何聲稱提供支援的人,都不應獲得你的種子詞或 passphrase。
Coldcard 個案說明,硬件錢包安全並非只有「部機有沒有離線」這一層:
最重要的一句是:如果錢包種子可能由受影響的流程產生,要更換的是「種子」,不只是硬件裝置。在這宗案件中,黑客據報不需要偷走 Coldcard;他們只需要重現 Coldcard 當年替用戶產生的那把「鑰匙」。