這個漏洞的技術根源具體是什麼?為什麼會讓私鑰變得可以被反推算出來?
私鑰的安全性完全建立在它是「無法被猜到」這個前提上——正常情況下,私鑰是從一個極大範圍的隨機數空間裡產生的,這個空間大到即使用盡全世界所有的運算資源,也不可能在合理時間內窮舉出正確答案。這起事件的核心問題,是受影響的 Coldcard 韌體在產生這個隨機數時,使用的隨機性強度不足——換句話說,實際上可能產生私鑰的數字範圍,比原本設計上應該有的範圍小了非常多,一旦這個範圍小到某個程度,攻擊者就有機會用大量運算,把整個可能的範圍掃過一遍,找出真正被使用過的那些私鑰。
這個問題不需要攻擊者破解比特幣本身的密碼學機制,也不需要接觸使用者的裝置——只要能确定金鑰空間確實被限縮了、並且投入足夠的運算資源去搜索,就能找到答案,這也是為什麼多篇分析都強調,這起事件本質上是「金鑰產生方式」出了問題,不是「比特幣網路」或「裝置的物理隔離設計」本身出了問題。
如果我不確定自己的裝置是不是受影響的韌體版本,或不確定該怎麼安全遷移資產,具體該怎麼做?
第一步是先確認裝置的韌體版本——Coinkite 已明確指出,受影響範圍是 Coldcard Mk3 機型、韌體版本 4.0.1 到 5.0.3(2021 年 3 月釋出至近期修補之前),較新的 Mk4、Q 與 Mk5 機型不受此問題影響。可以在裝置的設定選單裡查看目前的韌體版本號,或參考 Coinkite 官方發布的公告頁面確認自己的裝置是否在受影響範圍內,不要單憑記憶或猜測來判斷。
如果確認裝置受影響,正確的遷移流程是:先更新裝置韌體到已修補的最新版本(確保未來新產生的金鑰不會再有這個問題),接著在裝置上產生一組全新的助記詞,絕對不要沿用舊的助記詞,因為舊助記詞對應的金鑰空間本身就是受汙染的;產生新助記詞後,把資產從舊地址轉移到新地址,並且在轉帳完成、確認到帳無誤後,才可以放心把舊裝置或舊助記詞備份予以銷毀。整個過程中最容易出錯的環節,是誤以為「只要更新韌體就夠了」——韌體更新只能保護之後新產生的金鑰,完全無法讓已經生成的舊金鑰變得安全,這一點是本次事件裡官方公告特別強調、也是使用者最容易誤解的地方。
類似的隨機性不足漏洞,過去在加密貨幣領域是不是曾經發生過?這是不是一個常見的風險類型?
是的,隨機數產生強度不足導致私鑰或簽名可以被反推算出來,是加密貨幣領域一個持續存在的風險類型,並不是這次事件才第一次出現。歷史上,包括部分早期比特幣錢包軟體、以及某些區塊鏈簽名機制,都曾經因為隨機數產生器的實作瑕疵而暴露資產,這類問題的共通點是:攻擊面不在密碼學演算法本身(比特幣的加密機制本身沒有被破解),而在於「怎麼產生那個要餵給演算法的隨機輸入」這個實作環節,一旦這個環節的隨機性不夠強,再堅固的密碼學演算法也保護不了使用者。
這也是為什麼多篇分析都強調,這次事件不能簡化成「硬體錢包比較不安全」或「軟體錢包比較不安全」的二分法——不管是硬體或軟體、託管或自我保管,任何錢包的安全性,終究都取決於它產生金鑰時所依賴的隨機性夠不夠強,這是一個貫穿整個產業、不分產品類型的共同風險點,值得所有錢包使用者持續留意廠商後續是否有相關的安全揭露。
這起事件對整個硬體錢包產業,可能帶來哪些後續影響?
短期內最直接的影響,是市場對「離線儲存等於絕對安全」這個長期存在的假設,會出現一波重新檢視——分析已經指出,這起事件促使部分用戶反常地把資產轉回中心化交易所,這是加密貨幣圈長期奉行的「不是你的鑰匙,就不是你的幣」原則罕見出現逆轉的訊號,反映出用戶信任受到的衝擊有多大。長期而言,這起事件可能促使硬體錢包廠商更積極地公開金鑰產生機制的第三方審計結果,讓使用者不用只能單方面信任廠商的說法,而是能參考獨立驗證的證據。
對整個產業而言,這起事件也可能加速「開源、可審計」的隨機數產生機制成為硬體錢包的標準配備,而不只是進階選配——如果金鑰產生過程能被更多獨立研究者檢視,類似這種存在超過五年才被發現的漏洞,理論上有機會更早被抓出來。不過這也需要時間,短期內比較實際的做法,依然是使用者自己養成定期查證所用裝置安全公告的習慣,而不是把責任完全交給廠商事後主動通知。
截至 2026 年 8 月 1 日,區塊鏈研究機構 Galaxy Research 已追蹤到針對 Coldcard 硬體錢包用戶的第三波竊盜攻擊,累計三波攻擊共從 4,585 個地址盜走約 1,367 枚比特幣,以當前價位計算約 8,860 萬美元。這起事件的根源,是 Coldcard 廠商 Coinkite 於 2021 年 3 月發布的韌體版本(4.0.1 至 5.0.3)存在一個未被察覺超過五年的漏洞:受影響裝置在生成私鑰時,使用的隨機性強度不足,讓攻擊者有機會反向推算出金鑰本身,直接取得資產控制權,完全不需要接觸實體裝置或知道 PIN 碼。這起漏洞在 2026 年 7 月 30 日才被正式揭露,Coinkite 隨即發出緊急警告,要求所有在受影響韌體版本上產生過助記詞的用戶,立刻把資產遷移到全新的錢包。
這起事件最令人不安的地方,是它直接挑戰了多數人對「離線保管」的信任基礎。加拿大教練 Jonathan Goodman 在社群媒體上公開描述,他的比特幣私鑰儲存在一台從未連接過網際網路的 Coldcard 裝置上,這台裝置平常放在銀行保險箱裡——這正是業界公認最安全的自我保管方式。但在 7 月 29 日,他持有的 18.25 枚比特幣(價值約 160 萬加幣,約合新台幣 3,500 萬元、美元約 116 萬)在短短七分鐘內被清空。他表示「這件事最難以接受的部分,是我明明每一步都做對了」,並已向警方與安大略省證券委員會正式報案。
Galaxy Research 的分析顯示,攻擊呈現明顯的階段性演變:第一波在 7 月 30 日僅用約 41 分鐘就從 1,196 個地址盜走 1,082.65 枚比特幣,是規模最大、速度最快的一波;隨後幾波攻擊轉向鎖定餘額較小的地址(平均每個地址略高於 0.1 枚比特幣),並且開始使用更複雜、更難以在鏈上追蹤的資金移轉模式。Galaxy Research 的分析師 Alex Thorn 認為,這些掃蕩行動看起來是刻意規劃、甚至可能借助大型語言模型輔助執行的系統性攻擊,並警告所有在漏洞韌體時期產生的單簽 Coldcard 地址,最終都可能被盜空——這代表這不是一次性事件,而是一個仍在持續進行、規模會隨時間繼續擴大的過程。目前竊得的資產絕大部分仍未被移動,研究人員解讀為攻擊者可能在等待輿論關注消退,或還沒找到能安全脫手這麼大筆資金的管道。
這起事件對長期奉行「自己掌握私鑰」原則的加密貨幣用戶而言,是一記警鐘:硬體錢包的安全性建立在兩根支柱上——簽署金鑰的實體隔離,以及金鑰本身產生過程的不可預測性,這次事件恰恰是第二根支柱出了問題,而多數人過去只把注意力放在第一根支柱上。如果你曾經使用過 Coldcard Mk3 裝置、且韌體版本落在 2021 年 3 月到近期修補之間,這起事件提供了一個明確且緊急的行動指引:立刻查證自己的裝置韌體版本,如果確認受影響,不要嘗試重新使用同一組助記詞,必須在新裝置上產生一組全新的助記詞,並把資產轉移過去。更長遠的啟示是,離線儲存能防範的是遠端網路攻擊,但無法防範裝置或其軟體本身在私鑰生成過程裡就存在的系統性瑕疵,這也是為什麼即使選擇了業界公認安全的自我保管方式,也不代表可以完全不關注硬體廠商後續的安全公告。