[XF 新聞] Coldcard 離線「冷錢包」爆出致命漏洞 黑客已盜走逾 1.3 億美元比特幣

- 辛尼 - 2026-08-05 - visibility Views

跟據報道指,黑客正大規模利用一個 Coldcard 離線硬件錢包的漏洞,從本應最安全的「冷錢包」用戶手上盜走加密貨幣,累計損失已超過 1.3 億美元。而且消息指今次事件並不止一組黑客,而是多個攻擊團隊同時針對 Coldcard 用戶下手,目標主要係持有大量比特幣的錢包。

事件最令人震驚之處,在於受害者本來已經做足安全措施。Coldcard 屬於離線硬件錢包,用家會將 seed phrase 或私鑰保存在不連網裝置中,理論上比交易所熱錢包安全得多。但黑客發現,部分 Coldcard 韌體在生成 seed phrase 時有缺陷,產生出的隨機性不足,令攻擊者可離線推算出候選助記詞,再用暴力破解方式還原錢包。

換句話說,今次並非「爆錢包」本身,而是「錢包當初造密碼的時候已經出事」。一旦 seed phrase 可預測,黑客就毋須接觸實體裝置,亦毋須取得受害者的紙本備份,只要按已知漏洞生成大量可能組合,再對照鏈上地址同 UTXO,就有機會鎖定真正對應的錢包。

目前已知的攻擊規模相當驚人,Galaxy Research 同其他鏈上監測機構估算,至今已至少有數千個地址受影響,資金流失由數千枚 BTC 到逾 1,700 枚 BTC 不等,按當前市價計算約值 1.1 億至 1.3 億美元。 有受害者更表示,自己已經將設備、助記詞、保管方式全部分開保存,甚至放入多個保險箱與銀行保管箱,結果仍然失守,因為漏洞源頭其實在錢包韌體本身。

Coinkite 已經發出安全公告,要求受影響用戶立即更新裝置韌體,並盡快使用新 seed phrase 重新建立錢包,再把資產遷移到全新地址。但專家亦提醒,只是更新 firmware 並不足夠,因為舊 seed 仍然可能已被推算;真正的修補方式,是重新生成助記詞再搬走資產。

今次事件對整個加密貨幣圈的打擊不小,因為硬件錢包一直被視為自托管資產的最後防線。但今次漏洞證明,所謂「離線」唔代表絕對安全,硬件錢包真正的風險,不止在於設備是否被偷,而是製作 seed 的那一刻有沒有出錯。

資料來源