Ledger和Trezor向用户表示,其设备资金安全无虞,它们并未受到这起竞争对手Coldcard硬件钱包固件漏洞的波及。该漏洞在短短41分钟内,促成价值7,000万美元的比特币(Bitcoin,(BTC))被盗。
要点概览:
- Ledger、Trezor、Bitkey、Jade与Tangem均表示,此次Coldcard固件缺陷与自家设备无关。
- 攻击者在7月30日耗时41分钟,从1,196个地址共转走1,082.65枚BTC,几乎是最初披露规模的两倍。
- 比特币社交情绪跌至有记录以来最低水平,7月31日美股场内比特币ETF单日净流出2.654亿美元。
Ledger与Trezor澄清:与Coldcard漏洞无技术关联
Ledger在一份说明中指出,自家产品不受Coldcard Mk3安全公告影响,理由是其安全芯片中集成了通过认证的硬件随机数发生器,从源头上隔绝了类似问题。
Trezor上周五则向客户强调,问题根源在于Coinkite为Coldcard编写的自研固件,而Trezor并未采用这套代码。Bitkey、Jade和Tangem也在事件曝光数小时内先后发声,安抚用户情绪。
不过Trezor附带了一项重要提醒:如果用户曾在受影响的Coldcard设备上生成过助记词(Seed),随后将这一助记词导入到其他品牌钱包,那么风险会“跟着助记词一起走”,依旧存在被猜中的可能。
延伸阅读:AI基础设施:发薪日贷款商豪赌100亿美元转型数据中心
比特币情绪跌至历史低位
Galaxy Research在一份分析中指出,本次“扫荡式”转出发生在7月30日凌晨约41分钟的时间窗内,涉及1,196个地址、总计1,082.65枚BTC,已远高于最初披露的594枚。链上分析机构Santiment随后记录到,比特币看多与看空评论的比例跌至0.58,为有统计以来最低的乐观读数。
市场资金迅速给出反馈。
美国现货比特币ETF在7月31日出现明显资金回撤,单日净流出2.654亿美元,终结此前连续两天的净申购态势。其中,BlackRock旗下IBIT贡献了1.227亿美元净流出,富达(Fidelity)的FBTC居次,净流出5,480万美元。比特币现货价格方面,自上周五近3%的跌幅后,一直在6.3万美元附近窄幅徘徊。
安全公司Blockaid首席执行官Ido Ben-Natan在一篇评论中指出,2026年以来的加密资产损失,更多源于私钥被盗或被攻破,而非智能合约本身的漏洞。资产管理公司Strive的Joe Burnett则撰文表示,此次事件可能会长期重塑投资者对“自我托管”(self-custody)的认知。
Coldcard固件漏洞时间线梳理
这处漏洞在系统中潜伏了长达五年。Block的工程团队最终将问题追溯到一次提交于2021年3月1日的代码更新:该版本被打包进4.0.0固件,并悄然将助记词生成逻辑,改为依赖软件随机源。
在受影响的Mk3设备上,有效熵被压缩至约40比特,而一套符合标准的种子本应至少具备128比特的熵安全级别。
Coinkite在异常“扫币”开始约30小时后发布首份公开安全公告,最初范围仅涵盖Mk3设备,随后逐步扩大到Mk4、Mk5以及Q系列型号。
需要强调的是,仅仅升级固件并不能“补救”已经生成的种子——所有在存在缺陷的固件版本上生成的助记词,仍然可能被暴力穷举或推算出来。






