冷錢包製造商 Coinkite 發布新版韱體更新,強化冷卡(ColdCard)種子片語的生成隨機性,要求使用者在生成新種子時加入手動熵(至少 65 次按鍵、50 次擲骰或 128 次擲幣),並明確警告現有種子片語在升級後依然不安全,必須重製種子才能遷移資金。據 Galaxy Research 統計,這波漏洞已確認損失至少 1,778 枚比特幣(約 1.12 億美元),是 2026 年第三大加密貨幣攻擊事件。
(前情提要:Coldcard 冷錢包失竊金額升高至 8,660 萬美元:受害地址達 4,585 個、1,367 枚比特幣被掏空)
(背景補充:比特幣活躍地址創 2024 年來新高!Glassnode:Coldcard 漏洞引發「恐慌性轉移」)
冷錢包製造商 Coinkite 週四(8/21)發布新版韌體更新,針對旗下的硬體冷錢包冷卡(Coldcard)種子片語生成機制進行強化,並對使用者發布罕見的強硬提醒:現有的種子片語在裝置升級後依然不安全,必須重製種子,才能確保餘下的資產不會再被竊取。
官方公告的更新為 Coldcard Mk4/Mk5 版次 5.6.1、Coldcard Q 的 1.5.1Q。Coinkite 要求新生成種子片語時,必須納入使用者的手動熵,至少經 65 次、時點難以預測的按鍵,或擲 50 次六面骰子,或擲硬幣 128 次;這些輸入再與裝置內多個隨機來源(如安全元件與硬體隨機數產生器 RNG)結合,確保金鑰即使在某個熵來源失效時仍無法被預測,降低暴力破解的風險。

據 Galaxy Research 8/14 報告,這波 Coldcard 漏洞已確認失竊至少 1,778 枚比特幣、市值約 1.12 億美元,因而成為 DefiLlama 彙總的 2026 年第三大加密貨幣攻擊事件。
漏洞源頭:2021 年種子熵被降級再度引爆
這起事件的深層根源可回溯至 2021 年 3 月的一項韰體 bug,它把部分 Coldcard 錢包的種子熵基數從 128 位元大幅縮降到 40 位元,等同將種子強度一口氣降到接近暴露狀態,攻擊者甚至無須持卡,就能從公鑰暴力掃出私鑰。Coinkite 表示,7 月的初版修復已解決新錢包的種子生成問題,而週四這次更新,是後續三週全面資安審查的一部分,進一步補上 USB 處理、交易簽章等環節。
此外,區塊鏈資安公司 Coin Security 也針對這波漏洞推出免費檢測工具:其Unlunky工具能辨識由弱種子生成的錢包地址,把公共地址與已知暴露的資料次級做比對,幫助持有人確認資產是否落在風險區。
市場影響與後續觀察
對自託管(self-custody)使用者來說,這是一記沉重提醒:硬體錢包的「離線即安全」向來是最大賣點,但一旦種子生成環節出問題,整把私鑰都可能暴露在竊幣風險中。Coldcard 此番更新猶如事後打補釘,救不回已經遭殃的資產,只能盡量阻止災情繼續擴大。
後續值得追蹤兩點:其一,其他硬體錢包廠商是否跟進提高種子熵的生成門檻;其二,Unclaimed 工具實測後能否大規模揪出受影響地址、替受害者降低損失。對手上仍持舊種子的冷冷錢包使用者,最直接的做法就是把種子視為已暴露,盡速重製並遷移資金。
📍相關報導📍
Coldcard MK3 冷錢包爆「種子漏洞」:594 枚比特幣 25 分鐘掃空,官方籲使用者盡速遷移資產
Coldcard 冷錢包受害者淚訴:四年來每週定存比特幣,一夜歸零求助無門
比特幣 Red Team 挖出近 5000 個漏洞,Coldcard 被駭後生態大震動

