Ledger 及 Trezor 向客戶表示,早前一宗涉及競爭對手 Coldcard 冷錢包韌體漏洞,在 41 分鐘內被黑客盜走價值 7,000 萬美元的 比特幣 (BTC),並不影響自家產品,用戶資金理論上安全。
重點整理:
- Ledger、Trezor、Bitkey、Jade 及 Tangem 均指,是次 Coldcard 韌體漏洞與其裝置無關。
- 攻擊者於 7 月 30 日從 1,196 個地址合共轉走 1,082.65 枚 BTC,接近最初估算的兩倍。
- 比特幣社交情緒跌至歷史低位,現貨 ETF 於 7 月 31 日單日流出 2.654 億美元。
Ledger 與 Trezor 劃清與 Coldcard 的關係
Ledger 在一篇聲明中表示,Coldcard Mk3 的安全通告與其產品無關,理由是 Ledger 的安全晶片內置通過認證的隨機數產生器(RNG),不依賴外部或自訂方案。
Trezor 上周五亦向客戶指出,問題出在 Coinkite 為 Coldcard 編寫的客製韌體上,而 Trezor 並無共用相關程式碼。Bitkey、Jade 與 Tangem 亦在數小時內先後發文安撫用戶,強調自家裝置不受波及。
不過,Trezor 亦補上一句關鍵警告:凡是在受影響 Coldcard 上產生過種子(seed),其後再把同一組種子恢復到其他錢包或裝置的用戶,風險其實仍未解除,因為「偏弱的隨機度」是跟著種子走,而非綁死在單一硬件上。
延伸閱讀:AI Infrastructure,發薪日貸款商孤注一擲砸 10 億美元轉戰數據中心
比特幣市場情緒跌至新低
Galaxy Research 指出,這次大額轉走屬一次性「掃盤」,在 7 月 30 日清晨約 41 分鐘內完成,期間黑客從 1,196 個地址搬走共 1,082.65 枚 BTC,遠高於最初報稱的 594 枚。隨後,鏈上情緒分析機構 Santiment 記錄到,比特幣利好/利淡評論比率跌至 0.58,為有紀錄以來最疲弱。
市場資金流向亦迅速反映悲觀情緒。
美國現貨比特幣 ETF 於 7 月 31 日合共出現 2.654 億美元淨流出,終止連續兩日的資金流入。當中以 BlackRock 的 IBIT 流出最多,達 1.227 億美元,其次為富達(Fidelity)的 FBTC,錄得 5,480 萬美元淨贖回。現貨比特幣價格自上周五近 3% 跌幅後,一直徘徊在約 63,000 美元水平。
安全公司 Blockaid 行政總裁 Ido Ben-Natan 在接受訪問時表示,2026 年加密資產損失多數源於私鑰被攻破,而非智能合約本身出錯。Strive 的 Joe Burnett 則在一篇文章中指出,今次事件或會永久改變投資者對「自託管」的風險認知,更多人或傾向把資產交由 ETF 或受監管機構代管。
Coldcard 韌體漏洞時間線
這個致命漏洞其實已「潛伏」多年。Block 的工程團隊在事後追蹤程式庫,發現問題可追溯至 2021 年 3 月 1 日的一次程式提交,並在其後推出的 4.0.0 版韌體中正式隨機體化。該版本把種子生成流程,悄悄由硬件級方案改為軟件替代實作。
結果,Mk3 裝置上實際可用的「隨機熵」大幅下降至約 40 bit,遠低於標準種子應有的 128 bit 安全門檻,令暴力破解或針對性猜測變得切實可行。
Coinkite 在黑客開始掃走資金約 30 小時後,才首次發出公開安全公告,最初只涵蓋 Mk3 裝置,其後再把警示範圍擴展至 Mk4、Mk5 及 Q 等型號。
需要留意的是,即使用戶立即升級韌體,既有在舊版韌體上產生的種子仍然「先天不足」,風險並不會因更新而消失。任何沿用相關種子的錢包,只要資金未完全搬走並重新在安全環境生成新種子,理論上仍可被攻擊者推算出私鑰。






