
比特幣冷錢包 Coldcard 開發團隊周二發出緊急警告,證實駭客洗劫行動仍在持續中。這場風暴目前已造成 1.14 億美元損失,官方強烈呼籲用戶必須立刻轉移存放在 Coldcard 錢包內的比特幣。
Coldcard 團隊在社群平台發布緊急聲明:「請務必視為緊急事件,立即轉移您的資金。」
Coldcard 建議用戶依照自己所使用的裝置型號,更新至最新韌體、重新生成新的助記詞,並將所有比特幣轉移至新建立的錢包。
Coldcard 也特別提醒社群協助擴散消息,尤其是那些長期未關注社群動態、可能尚未看到公告的用戶,因為這類長期未操作的錢包,目前正是最容易遭到攻擊的目標。
第 4 波洗劫來襲,財損突破 1 億美元
這絕非空穴來風的預防性警告。研究機構 Galaxy Research 周一指出,疑似偵測到第 4 波攻擊發生,駭客又從 709 個地址轉走約 449 枚比特幣,累計損失從 8,900 萬美元進一步擴大至約 1.14 億美元。
這波災情的源頭是自 2021 年就潛伏在 Coldcard 韌體的漏洞,若用戶錢包僅由單一私鑰控制,且未設定第二道授權機制(如多簽防護),攻擊者就可能藉由漏洞推算私鑰並盜取資產。
Coldcard 表示,目前受影響範圍僅限於特定型號的裝置與韌體版本,除非用戶主動採取防護措施,否則風險仍將持續存在。官方建議如下:
- Coldcard Mk3(2019 年推出):若建立錢包時使用 4.0.1 或更新版本韌體,應立即將資產轉移。
- Coldcard Mk4 、 Mk5 與 Q:若韌體版本低於 5.6.0(Q 為 1.5.0Q),應先更新韌體,再重新建立新錢包,最後將比特幣移轉至新地址。
母公司 Coinkite 指出了一個例外情況:若用戶當初建置錢包時,採用了實體「擲骰子」(Dice option)功能,也就是擲骰至少 50 次並輸入結果,讓錢包以此隨機數字生成金鑰,而非依賴系統內建程式,這類錢包因未曾接觸受感染的程式碼,目前絕對安全。
在密碼學中,助記詞等同於掌控錢包資產的最高權限主鑰。若系統在生成過程中缺乏足夠的隨機性(Entropy,即資訊亂度),駭客就能輕易推導並還原出這把鑰匙,連實體設備都不必碰觸,就能從遠端將錢包內的資產洗劫一空。
資安專家:單一廠商缺失,非自託管失敗
針對這起事故,競品冷錢包製造商 Ledger 的資安專家 Vincent Bouzon 認為,這純粹是單一廠商的「技術實作缺失」,不應全盤否定自託管的核心價值。
他進一步強調,因為恐慌而放棄自託管、轉投其他選項反而更危險。缺乏安全硬體保護的純軟體錢包(熱錢包)風險極高;而將資金交由中心化交易所保管,實質上「並不代表你真正擁有這些資產,那充其量只是一張借據(IOU)。
〈Coldcard 漏洞攻擊續燒:1.14 億美元慘遭洗劫,官方急籲用戶轉移比特幣〉這篇文章最早發佈於《區塊客》。
