一個支援庫中的檢查僅測試該設定是否存在,而非是否已啟用,因此該漏洞多年未被發現 。結果是,用於生成比特幣私鑰的「種子短語」是使用一個可預測的軟體替代品生成的,該替代品以非秘密的晶片資料(如設備序號和時鐘暫存器)作為種子 。受影響的設備產生的種子不是預期的 128 位元熵,而是大約 72 位元,這個密鑰空間小到足以讓攻擊者離線暴力破解 。
Coinkite 確認,此漏洞影響了運行特定韌體版本的廣泛 Coldcard 型號:
自 2021 年 3 月以來,任何在受影響設備上生成的種子都可能已被洩露 。
攻擊者從 2026 年 7 月 30 日 左右開始,至少發動了三波攻擊,從 超過 4,500 個地址 中盜走資金 。其中一波特別激進的攻擊在 短短 25 分鐘內 就盜走了 594 枚比特幣 。Galaxy Research 的初步估計損失約為 7000 萬美元,但隨著更多受入侵地址被識別,後續報告的損失金額因報告時的比特幣價格不同而收斂於約 8900 萬美元 至 1.16 億美元 之間 。
攻擊者無需物理訪問、釣魚攻擊或惡意軟體——完全透過預測弱化的種子短語從外部重建私鑰 。
Coldcard 駭客事件引發了投資者行為的明顯分裂,這在 Santiment 的鏈上數據中清晰可見。
比特幣鯨魚(持有 10 到 10,000 BTC 的錢包)在 7 月 29 日至 8 月初之間,將其總持倉增加了 19,610 枚比特幣,增加了 0.14%,按當時價格計算價值約 12.5 億美元 。其他報告則稱,在截至 7 月底的八天內,累積量為 19,696 至 19,700 枚比特幣 。這顯示「聰明錢」認為這次拋售是過度反應。
小型散戶投資者 則反其道而行。持有少於 0.01 BTC 的錢包在同一時期內減少了 0.55% 的持倉 。現貨比特幣交易量暴跌 75%,因為散戶的逢低買入活動降溫 。小型持有者的恐慌性拋售被描述為達到 自 2022 年 11 月 FTX 崩盤以來未見的水平 。
Coldcard 駭客事件並非孤立發生。它發生在 2026 年加密貨幣安全形勢嚴峻的上半年背景下:
由於 Coldcard 被廣泛認為是冷儲存的黃金標準,一個默默存在的韌體漏洞在超過五年的時間裡損害了金鑰生成卻未被發現,這一事實粉碎了人們對硬體錢包安全性的信心。安全研究人員和交易所發出緊急警告,要求所有 Coldcard 用戶輪換其種子短語,並將資金遷移到新錢包 。此事件重新點燃了一個關鍵的辯論:當供應鏈和韌體完整性鏈可能因一個編碼錯誤而被打破時,即使是氣隙隔離的硬體錢包是否足夠安全。