Coinkite近期向Coldcard Mk3用户发出紧急预警,敦促立即转移资金。此前短短15分钟内,有500个地址被自动化操作集中“扫空”,合计损失594.5枚比特币(BTC),同时暴露出钱包种子生成存在严重弱随机问题。
重点信息
- 自固件版本4.0.1以来的全部Mk3固件版本,所生成的种子都可能存在安全隐患。
- 使用旧固件的Mk4、Mk5和Q设备用户,必须尽快升级固件、重新生成种子并完成资产迁移。
- 已上报受害案例中,尚未发现多签钱包或Taproot地址遭殃。
Coldcard种子安全隐患
Coinkite在一份安全通告中披露,自2021年3月发布的4.0.1版本起,所有Mk3固件都受到影响,问题核心在于设备生成钱包种子时的熵源不足。
在固件5.6.0之前生成的Mk4、Mk5种子,以及固件1.5.0Q之前生成的Q设备种子,也同样面临高风险。
公司表示,受影响的钱包种子实际仅具备约72位熵,而非理论应有的128位,且不同型号受影响程度有所差异。TAPSIGNER、OPENDIME和SATSCARD并未受波及,因为它们基于完全不同的代码库。需要强调的是,固件升级无法“修复”已经生成的种子。
Coinkite建议用户先升级至修复后的固件,再在设备上生成替代种子,完成备份后,在硬件上核验收款地址,并先通过一笔小额测试转账确认无误。
对于只有一台Mk3、暂时无法更换设备的用户,可权宜之计地设置一个强度足够高、独一无二的BIP-39附加密码(passphrase)以提高安全性,但Coinkite仍强烈建议尽快迁移至全新生成的种子。
延伸阅读: 比特币ETF单日净流入2.331亿美元 资金几乎由一只基金贡献
比特币被盗全貌
安全机构Atlas21披露,7月30日区块高度960188至960191之间,一套自动化脚本在极短时间内扫空了500个单签地址。
相关交易合计动用了1,324个UTXO,总计转移594.5枚BTC,市值接近3,800万美元,交易手续费仅约0.044枚BTC。其间未发现多签或Taproot地址被卷入。
从受损分布来看,中位损失约为0.41枚BTC;其中110个地址单个损失超过1枚BTC,最大一笔损失高达29.9枚BTC。
Atlas21指出,资金划转模式高度符合“弱私钥”特征,即钱包在最初生成时就由于随机性不足而埋下隐患。首位公开求助的受害者声称,其24个助记词完全由Coldcard在2021年离线生成,从未输入过任何电脑。
此次事件的警示意义在于:即便资金长期离线冷存,如果底层种子本身缺乏足够随机性,也无法真正保障资产安全。
Coinkite的风险提示时间跨度覆盖超过五年内生成的钱包种子,意味着在用户彻底完成替换种子及资产迁移之前,这部分存量资产都处于暴露状态。
尽管如此,在大规模资金被扫走后,比特币市场价格依旧在6.4万美元附近相对平稳运行。






