一個輔助庫嘅檢查只係測試咗嗰個設定存唔存在,而唔係有冇啟用,所以呢個錯誤多年以嚟都冇被發現。結果就係,應該用嚟做比特幣主鑰匙嘅種子短語,變成由一個可預測嘅軟件替代品生成,而呢個軟件嘅種子嘅來源係晶片序號同時鐘寄存器呢啲唔係秘密嘅數據。原本應該有 128 位元熵嘅種子,最後得返大約 72 位元,呢個密鑰空間細到足以俾黑客喺離線情況下暴力破解。
Coinkite 確認咗呢個漏洞影響咗多款執行特定韌體版本嘅 Coldcard 型號:
任何由 2021 年 3 月起喺受影響裝置上生成嘅種子都有潛在風險。
黑客大約喺 2026 年 7 月 30 日 開始,分至少三波行動行動,從 超過 4,500 個地址 偷走資金。其中一波攻勢尤其猛烈,短短 25 分鐘內就偷走咗 594 個比特幣。Galaxy Research 最初估計損失大約 7,000 萬美元,但隨住更多受影響地址被搵出,後續報告嘅損失數字喺 約 8,900 萬美元 至 1.16 億美元 之間(取決於報告時嘅比特幣價格)。
整個過程中,黑客唔需要有實體接觸、唔使用釣魚攻擊,亦唔需要植入惡意軟件——佢純粹係從外部透過預測被削弱咗嘅種子短語,重構出私鑰。
Coldcard 黑客事件引發咗投資者行為上嘅明顯分裂,呢啲數據可以喺 Santiment 嘅鏈上數據到睇到。
比特幣巨鯨——即係持有 10 到 10,000 個 BTC 嘅錢包——喺 7 月 29 日至 8 月初呢段期間,總持倉增加咗 19,610 個 BTC,升幅 0.14%,按當時幣價計大約值 12.5 億美元。其他報告就話,喺截至 7 月底嘅八日期間,呢啲大戶累積咗 19,696 至 19,700 個 BTC。呢個現象被解讀為「聰明錢」認為個跌市係反應過度。
散戶投資者就正好相反。持有少過 0.01 BTC 嘅錢包喺同一時期嘅結餘減少咗 0.55%。現貨 BTC 嘅交易量更暴跌咗 75%,反映散戶趁低吸納嘅意欲大減。散戶嘅恐慌性拋售,被形容為 2022 年 FTX 爆煲以嚟未見過嘅水平。
Coldcard 黑客事件並非單一事件。佢發生喺 2026 年上半年加密貨幣安全環境極度惡劣嘅背景之下:
因為 Coldcard 一向被視為冷儲存嘅黃金標準,今次揭露咗一個韁體錯誤靜悄悄地潛伏咗超過五年,完全冇被發現,就足以破壞種子生成程序,呢件事對硬件錢包安全性嘅信心造成咗沉重打擊。安全研究人員同交易所都發出緊急警告,呼籲所有 Coldcard 用戶立即輪換佢哋嘅種子短語,並將資金轉移到新錢包。呢次事件再次引發咗一個關鍵討論:當供應鏈同韌體完整性可以因為一個編碼錯誤就被打破嘅時候,即使係離線嘅硬件錢包,係咪真係仲夠安全?