比特幣硬體錢包 Coldcard 近日爆發近年來最嚴重的安全事件之一,由於部分裝置在生成助記詞(Seed Phrase)時存在隨機數漏洞,導致攻擊者得以離線推算私鑰並盜取資產。截至目前,鏈上研究機構估計已有超過 1,300 顆比特幣遭竊,損失金額接近 9,000 萬美元,引發市場對自我託管(Self-Custody)安全性的廣泛討論。
漏洞源自2021年韌體錯誤
Coldcard 是加拿大硬體錢包製造商 Coinkite 旗下產品,長期被視為比特幣社群中安全性最高的冷儲存方案之一。然而,研究人員近日發現,部分自 2021 年 3 月起出廠或更新韌體的裝置,在建立新錢包時未正確使用硬體隨機數產生器(Hardware RNG),而是意外退回至可預測的軟體隨機數生成機制。
由於種子助記詞的安全性高度依賴隨機性(Entropy),這項缺陷使攻擊者能夠透過大量運算重建可能的助記詞組合,進而推算出私鑰並直接控制受害者資產,甚至無需接觸實體設備。
鏈上分析人士指出,攻擊者利用這項漏洞持續掃描相關地址並進行資金轉移,攻擊行動自 7 月 30 日開始後已持續數日,目前仍未完全停止。
損失擴大至近9,000萬美元
根據 Galaxy Research 追蹤資料,攻擊事件已出現至少三波大規模資產清掃。首波攻擊在短短 41 分鐘內從 1,196 個地址轉走 1,083 顆比特幣,平均每名受害者損失接近 1 顆比特幣。
隨後第二、第三波攻擊陸續發生,其中第三波攻擊於週末期間再度轉移約 208 顆比特幣,涉及超過 1,900 個地址。截至目前,三波攻擊累計已造成約 1,367 顆比特幣遭竊,受影響地址達 4,585 個,按目前價格計算損失約為 8,800 萬至 9,000 萬美元。
研究人員表示,第三波攻擊手法與前兩波有所不同,攻擊者不再將資金集中轉往少數收集地址,而是將每位受害者的資金分散轉移至不同目的地,以增加追蹤難度。不過,無法確認三波攻擊是否來自同一個駭客團體,或是多個攻擊者同時利用相同漏洞。
市場情緒逆轉,比特幣流回交易所
由於自託管風險激增,許多比特幣持幣者選擇將資產暫時轉回大型交易所保管。區塊鏈分析公司 CryptoQuant 研究主管 Julio Moreno 表示,7 月 31 日當天,單筆低於 10 顆比特幣的交易所存款量暴增至 7,300 顆比特幣,創下自今年 2 月以來新高。
同時,比特幣每日活躍地址數量也從 64.5 萬個激增至接近 100 萬個,創下自 2024 年 12 月以來最高紀錄,絕大部分新增活動來自向交易所轉移資產的地址。
此外,低於 1 顆比特幣的小額轉帳總量在當日達到 39,600 顆比特幣,幾乎追平 FTX 破產後創下的歷史高點 39,900 顆比特幣。Moreno 指出,這反映出大量散戶投資人因安全疑慮而主動採取行動,「自 FTX 倒閉以來,從未見過比特幣散戶在一天內移動如此大量資產。」
鏈上數據顯示,事件發生後,中心化交易所持有的比特幣總量已由約 270.38 萬顆增至 271.5 萬顆。區塊鏈研究帳號 Timechainindex 指出,7 月 31 日當天交易所淨流入量高達 11,163 顆比特幣,其中大部分流向 Binance、Kraken、OKX 及 River 等大型平台。
市場觀察人士認為,這波資金回流主要來自持幣量較小的散戶投資人,他們希望在風險尚未完全明朗前,暫時將資產存放於擁有專業安全團隊的大型交易所。
專家:並非所有冷錢包都受影響
儘管事件引發市場對冷儲存安全性的質疑,但研究機構強調,此次漏洞主要影響特定時期的 Coldcard 裝置,並不代表整體硬體錢包或自我託管模式失效。
Galaxy Digital 研究主管 Alex Thorn 表示,尚未確認自身設備是否受到影響的 Coldcard 用戶,應立即檢查助記詞生成時間及韌體版本,並盡快將資產轉移至新生成且經驗證安全的錢包地址。
分析人士指出,自我託管仍是比特幣長期持有者的重要資產保護方式,但此次事件也提醒市場,即使是被高度信任的硬體錢包品牌,仍可能因程式設計或隨機數生成機制出現缺陷而帶來重大風險。
隨著攻擊行動仍可能持續,相關受害範圍與實際損失金額未來仍有進一步擴大的可能。