一名比特幣用戶自稱,他從 2022 年起持續定投,但在這次 Coldcard 種子漏洞事件中一夜蒸發超 3 枚比特幣,價值近 20 萬美元,如今卻求助無門。
(前情提要:Coldcard MK3 冷錢包爆「種子漏洞」:594 枚比特幣 25 分鐘掃空,官方籲用戶盡速遷移資產)
(背景補充:Coldcard 冷錢包失竊金額升高至 8,660 萬美元:受害地址達 4,585 個、1,367 枚比特幣被掏空)
一位比特幣持有者的世界,在 2026 年 7 月 30 日之後徹底崩塌。他在 Reddit r/Bitcoin 發文中寫道,自己一夜之間損失超過 3 枚比特幣,「這是我人生中最糟糕的一天之一」。
這位用戶回憶,2022 年他把資金從交易所全數轉出,改存進當時風評良好的硬體錢包 Coldcard。「它操作不算簡單,但老實說這反而讓我更信任它。」此後他每週定投 250 美元、行有餘力時加碼,「從不動它,連查都沒查過」,自認做了「聰明、無聊卻負責任」的選擇。
如今,那筆累積近四年的比特幣「就這樣沒了,全部…」。

4,585 個地址淪陷,漏洞源自 2021 年的一行程式碼
這名用戶不是唯一的受害者。Coinkite 官方公告指出,Coldcard 於 2021 年 3 月發布的韌體 4.0.0 存在缺陷:裝置在特定條件下會跳過硬體隨機數產生器 (TRNG),改用以非機密晶片資料作為種子的軟體演算法產生私鑰,實際熵值僅約 72 位元,遠低於設計時的 128 位元門檻。
這讓攻擊者得以完全遠端、離線列舉重建私鑰,全程無需觸碰實體裝置。
7 月 30 日當天,攻擊者在短短 41 分鐘內掃空 1,196 個 Coldcard 錢包。根據 Galaxy Research 持續追蹤的最新資料,受害地址已擴大至 4,585 個,失竊總額攀升到 1,367 枚比特幣、約 8,660 萬美元。
持有 Coldcard 的人,現在該做什麼
Coinkite 已於 7 月 31 日為所有受影響型號發布緊急韌體更新,但官方也明確警告:更新韌體本身無法修復已經生成的弱種子,只能防止裝置未來再產生不安全的私鑰。換句話說,舊種子一天沒有換掉,對應的比特幣就一天處於風險之中。
Coinkite 呼籲所有用戶立即檢查裝置韌體版本、產生全新種子,並儘速把資產遷移到新地址。
📍相關報導📍
Galaxy Research:Coldcard 漏洞遭竊 1,082 枚比特幣,損失逾 7,000 萬美元

