泥潭日报 uscardforum · 内容汇总

冷钱包里的BTC也可能被偷?LMAO

内容摘要

Coldcard固件漏洞致随机数弱,用户被盗160万加元。

关键信息

  • 漏洞起因:Coldcard Mk3 设备自 2021 年 3 月的 4.0.1 固件版本起存在严重 Bug。系统在生成助记词(seed)时未调用硬件真随机数生成器(TRNG),而是退化为仅有约 40 bits 熵(远低于预期的 128 bits)的弱软件伪随机数生成器(PRNG),导致私钥极易被暴力破解 (#1)。
  • 安全隐患:该漏洞使得生成的单签名钱包私钥具有可预测性,黑客可利用 AI 算法进行 brute-force 猜解助记词 (#1)。

经验与数据点

  • 被盗细节:一名苦主(推特用户 @itscoachgoodman)在 2026 年 7 月 29 日 21:36 至 21:43 期间,其冷钱包内的所有资金被清空,共损失 18.25245043 BTC(折合逾 160 万加元/CAD)(#1)。
  • 防范局限:苦主表示自己严格遵守了所有安全规范,包括从未泄露助记词、设备从未连接互联网、备份存放在多个保险箱和银行保险库中。但由于设备在 2021 年最初生成助记词时的一行漏洞代码,导致上述物理防范手段全部失效 (#1)。目前苦主已向警方和安大略省证券委员会(OSC)报案 (#1)。

风险/限制/注意事项

  • 受影响范围:主要波及 Coldcard Mk3 设备,尤其是创建时未使用掷骰子(dice rolls)或强 BIP-39 密码(passphrase)的单签名钱包(single-signature wallets)(#1)。
ColdcardBTC冷钱包固件漏洞