加拿大硬體錢包商 Coinkite 證實 Coldcard 系列存在「種子生成漏洞」,2021 年起的韌體意外停用硬體隨機數生成器,改以晶片序號與時鐘暫存器充當亂數來源,導致私鑰可被推算。鏈上分析師同步追蹤到 594.48 枚比特幣(約 3,830 萬美元)在 25 分鐘內從約 500 個單簽地址被集體掃空,官方與安全專家齊籲受影響用戶盡速遷移資產。
(前情提要:Zilliqa 爆 Ledger 錢包重大漏洞!簽名 5 次「私鑰秒破解」,官方急停原生交易)
(背景補充:Web3安全指南:盤點硬體冷錢包的常見陷阱)
在比特幣自我託管圈,Coldcard 向來被視為安全標竿等級的硬體錢包,如今卻栽在自家韌體手上。台北時間 7 月 31 日上午 9 時 31 分起的 25 分鐘內,攻擊者透過 500 筆交易、在三個區塊內轉走 1,324 筆 UTXO,總計 594.48 枚比特幣被轉出。以事發當下約 6.4 萬美元的幣價換算,規模約 3,830 萬美元。矛頭所指,正是加拿大廠商 Coinkite 旗下 Coldcard 的「種子生成漏洞」。
協同攻擊
最早拉響警報的是鏈上監測社群。AnchorWatch 執行長 Rob Hamilton 在 X 上發布初步分析指出,被掃空的地址全數為單簽(single-signature)地址,且集中於原生 SegWit 格式:「乍看之下,這像是錢包生成環節的熵(entropy)出了瑕疵。」他補充,其中 562 枚 BTC 事後已被整合進同一個地址,目前尚未再移動。
Wizardsardine 執行長 Kevin Loaec 也把矛頭指向低熵的隨機數生成器,種子的隨機性遠低於應有水準,才讓攻擊者有機可乘。從受害輪廓來看,這批地址餘全數高於 0.15 BTC,生成時間橫跨 2021 至 2026 年,不少早已沉睡多年;Reddit 上同步湧現受害者的自述時間線。種種跡象顯示,攻擊方早已完成大規模私鑰推算,選在同一時刻收網。
I've conducted some preliminary analysis of the ~600 BTC which have moved in a 15 minute period this morning.
What we know:
– 1,324 UTXOs were swept across 500 transactions all within a 3 block window (594.48 BTC).
– From there, 562 BTC was swept again to a new address which…— Rob Hamilton (@Rob1Ham) July 30, 2026
原因:硬體亂數生成器被「關閉五年」
真正把技術細節攤在陽光下的,是 Block(Bitkey 錢包開發商)的工程與安全團隊。其技術報告指出,Coldcard 於 2021 年 3 月發布的 4.0.0 版韌體引入一項編譯設定,意外停用了安全晶片內建的硬體隨機數生成器;而程式庫的檢查邏輯只驗證該設定「是否存在」、而非「是否啟用」,導致金鑰生成默默退回到可預測的軟體實作,其亂數來源竟是晶片序號與時鐘暫存器。
問題在於,這兩者都不是秘密:序號是出廠即固定的公開資料,時鐘數值則可被攻擊者用自己手上的裝置實測、縮小範圍。原本應該「不可能被猜中」的隨機種子,就此淪為一道可以暴力求解的數學題。據 Coinkite 說明,受影響裝置產生的亂數僅有約 72 位元熵,遠低於預期的 128 位元。更麻煩的是,中招的不只錢包種子,包括紙錢包私鑰、種子拆分(seed split)遮罩、裝置複製金鑰與 Key Teleport 傳輸,全都出自同一個生成器。
影響範圍持續擴大:從 Mk3 燒到全系列
Coinkite 於 7 月 30 日發布的安全公告,最初聚焦在 Mk3 機型:凡是在 4.0.1(2021 年 3 月)至 5.0.3 版韌體上生成種子的使用者都應盡速遷移資產,並稱「初步分析顯示 Mk4、Q 與 Mk5 不受影響」。
Bitkey 硬體負責人 Max Guise 在 X 上警告,這個種子生成漏洞波及的不只 Mk3,Mk2、Mk4、Q 與 Mk5 同樣中鏢,嚴重程度依型號而異:「竊盜攻擊正在進行的可能性很高,仍有更多錢包面臨被掃空的風險。我個人建議所有受影響的使用者,在能安全操作的前提下盡快轉移資金。」
Coinkite 其後也更新公告,確認 Mk4 與 Mk5 在 5.6.0 之前、Q 在 1.5.0Q 之前的韌體版本皆在受影響之列;旗下 TAPSIGNER、OPENDIME 與 SATSCARD 則因使用不同程式碼庫而倖免。
使用者如何自保?官方:別等韌體更新
針對受影響使用者,Coinkite 給出的處置建議如下:
- 從未使用骰子輸入生成種子者:應盡速遷移至新種子
- 曾以至少 50 次公正、私密的骰子輸入生成種子:該輸入至少貢獻 128 位元熵,風險較低;99 次以上更佳
- 設有強力且唯一的 BIP-39 passphrase:風險較低,但官方強調「即使有強 passphrase,也應盡快遷移至新種子」;短、常見或重複使用的 passphrase 不應被視為安全
官方同時提醒,不要坐等韌體更新,正確步驟是:在未受影響的裝置上生成新種子、驗證備份、先做小額測試交易,再轉移全部資金。若要在 Mk3 上避開內建亂數生成器,可改用「Import Existing → Dice Rolls」輸入至少 99 次骰子結果建立新種子。
📍相關報導📍
冷錢包用戶注意!ESP32晶片遭爆漏洞「可偷取比特幣私鑰」 如何檢查設備是否有風險?
抖音販售冷錢包「遭竊690萬美元」,慢霧分析:生成私鑰途中外洩

