此缺陷影響了在 Coldcard Mk2、Mk3、Mk4、Mk5 和 Q 型號上,使用有漏洞的韌體版本所生成的種子 。較新的 Mk4、Mk5 和 Q 型號,其熵值更降至約 72 位元 。駭客無需物理接觸裝置或入侵任何網路;他們只需逆向工程出被削弱的熵值,就能預測出地址並席捲資金 。
從 2026 年 7 月 30 日開始,Galaxy Research 確認了至少三波攻擊 。其中最大的一波在短短 41 分鐘內,就從 1,196 個地址中盜走了 1,082.65 枚比特幣(約 7,000 萬美元) 。Chainalysis 的分析顯示,駭客優先瞄準高價值錢包,僅在最初的 10 分鐘內就盜走了約 3,000 萬美元 。一名受害者在第一波攻擊中就損失了約 180 萬美元 。
| 指標 | 數值 |
|---|---|
| 總計估計損失 | ~2,000 BTC (~1.3 億美元) |
| 受影響地址數 | 多波攻擊中高達 7,300 個 |
| 最大單一波次 | 41 分鐘內從 1,196 個地址盜走 1,082.65 BTC |
| 前 10 分鐘被盜金額 | ~3,000 萬美元 |
| 受影響型號 | Mk2、Mk3、Mk4、Mk5、Q |
| 缺陷引入時間 | 2021 年 3 月 |
截至 8 月 7 日,此事件已成為 2026 年第三大的加密貨幣漏洞事件 。
超過 5,200 個獨立地址在多波攻擊中被洗劫一空 。有些受害者失去了畢生積蓄。一名用戶報告損失了 20 枚比特幣(約 130 萬美元),並描述了那些「做對了一切」卻仍被盜走資產的人的遭遇 。由於資金屬於自我託管,沒有任何交易所或保險公司需要負責——受害者求償無門 。
Coinkite 於 7 月 31 日發布了針對所有受影響型號的緊急韌體更新,但警告用戶,僅安裝修補程式並不能修復現有的錢包。用戶必須生成全新的錢包並遷移他們的資金 。任何在有漏洞的韌體版本上創建的種子短語都仍然存在風險 。
這起駭客事件讓資安相關的指數股票型基金(ETF)成為投資人關注的焦點。在事件發生後的幾天內,First Trust 那斯達克資安 ETF(CIBR)上漲約 7%,Global X 資安 ETF(BUG)漲幅近 8% 。個別資安類股也出現波動:HACK 上漲 1.21%,CSCO 上漲 1.16%,而 PANW 下跌 0.39%,FTNT 下跌 1.25% 。分析師指出,日益嚴重的攻擊事件強化了追蹤保護數位基礎設施公司的 ETF 的長期投資邏輯 。
市場上最顯著的影響,是資金從自我託管加速流向受監管的託管機構。現貨比特幣 ETF 迎來了資金流入潮:
貝萊德的 iShares 比特幣信託(IBIT)領漲,週一流入 1.11 億美元,週二流入 1.7 億美元 。彭博 intelligence 的高級 ETF 分析師 Eric Balchunas 表示,這起駭客事件「強化了美國現貨比特幣 ETF 的投資理由,特別是對於那些希望獲得長期價格曝險,但又不想管理私鑰的投資人」。
這起駭客事件從根本上動搖了硬體錢包的核心價值主張——即「不是你的鑰匙,就不是你的幣」這種觀念本質上更安全。那些相信自己的 Coldcard 是無法被駭的冷儲存方案的投資人,突然發現韌體錯誤可以完全繞過物理安全性 。CoinDesk 和 Cantor Fitzgerald 的分析師指出,此漏洞可能促使用戶轉向像 Coinbase 和 BitGo 這樣的專業託管機構,以及受監管的 ETF 產品 。
數位資產專家 Nico Pasquariello 在一份客戶報告中表示:「這個消息的影響是二階的,但我們預期,在這起駭客事件之後,流向託管機構和交易所的代幣將會增加。」
這起事件也引發了更廣泛的安全審查。志願安全團隊「比特幣紅隊」使用 AI 輔助審查,在 390 個與比特幣相關的專案中發現了 4,962 個潛在問題,其中包括 720 個高風險或嚴重等級的發現 。超過 21% 的發現已被重現,並且在 Coldcard 錢包攻擊事件後,多個關鍵漏洞已被私下回報 。這些發現的範圍表明,Coldcard 漏洞並非單一事件,而是整個自我託管生態系統中更廣泛安全漏洞的一個症狀。