首頁LBank 新聞中心
Coldcard 漏洞驅使 OKX 流入創新高,使用者重新思考自我託管
coldcard-exploit-drives-record-okx-inflows-as-users-rethink-self-custody
Coldcard 漏洞驅使 OKX 流入創新高,使用者重新思考自我託管
OKX 表示,在 Coldcard 硬體錢包漏洞利用事件促使部分用戶將資產從自我託管轉移後,其交易所錄得創紀錄的資金流入。該交易所稱,在 2026 年上半年已阻止 2,630 萬美元的詐騙相關損失,並保護了超過 11 億美元的客戶資產。Galaxy Research 已確認,三波攻擊共造成 1,596 枚比特幣遭竊;若第四波攻擊獲證實,損失可能高達 2,055 枚比特幣。Coldcard 的漏洞也重新引發資安專家呼籲,應對硬體錢包韌體與種子詞生成進行獨立測試。
2026-08-04 來源:crypto.news

OKX 表示,在 Coldcard 硬體錢包遭利用的事件發生後,其中心化交易所的資金流入創下新高紀錄,該公司指出,在有史以來最大規模的比特幣錢包安全事件之一發生後,用戶越來越重視受管理託管。

摘要
  • OKX 表示,在 Coldcard 硬體錢包漏洞利用事件促使部分用戶從自我託管轉移資產後,該交易所的資金流入創下歷史新高。
  • 該交易所表示,在 2026 年上半年,它成功阻止了 2,630 萬美元的詐騙相關損失,並保護了超過 11 億美元的客戶資產。
  • Galaxy Research 已確認在三波攻擊中共有 1,596 個比特幣被盜,如果第四波攻擊得到證實,損失可能達到 2,055 個比特幣。
  • Coldcard 漏洞再次引發安全專家呼籲對硬體錢包韌體和助記詞生成進行獨立測試。

根據 The Block 報導,OKX 首席合規長 Jonathan Brockmeier 表示,在 Coldcard 攻擊事件發生後,客戶行為出現顯著變化,由於用戶將資產從自我託管轉移出來,交易所錄得異常高的資金流入。

Brockmeier 向該刊物表示:「Coldcard 事件發生後,我們現在看到中心化交易所的資金流入創下歷史新高。這很有趣——它有點像是 FTX 事件的翻版。FTX 事件發生後,所有人都將資金轉入自我託管,現在又開始回來了。」

他表示,管理私鑰需要用戶自行承擔安全責任,而交易所則可以提供專門的安全團隊和自動化監控系統。

Brockmeier 解釋說,OKX 使用人工智慧支援的多層安全控制來識別可疑行為,以免客戶受到影響,同時仍允許用戶在偏好時選擇自我託管。

Coldcard 漏洞利用改變了託管決策

這些評論發表之際,調查人員仍在追蹤與 Coldcard 硬體錢包漏洞相關的損失,這已成為與錢包助記詞生成缺陷相關的最大已知比特幣盜竊案之一。

Galaxy Research 於 8 月 4 日表示,已確認在三波經核實的攻擊中,約 7,300 個地址中的 1,596 個比特幣被盜。該公司補充說,如果第四波可疑攻擊得到受影響錢包所有者的充分確認,總數可能增至約 2,055 個比特幣,價值近 1.3 億美元。

早期的區塊鏈分析估計四波觀察到的攻擊造成了更大的鏈上損失,但 Galaxy 在區分經核實的受害者報告和區塊鏈觀察後,縮小了其確認的數字。根據這家研究公司表示,調查人員仍在持續完善地址映射,同時與加密貨幣交易所、網路調查組織和美國執法機構進行協調。

Galaxy 還報告說,自攻擊以來,約 90% 被盜的比特幣尚未移動,這為調查人員提供了額外的時間,以便在資金開始透過交易所或其他服務移動時進行監控。

OKX 表示人工智慧已阻止數百萬美元的詐騙損失

除了客戶行為的改變外,Brockmeier 告訴 The Block,隨著數位資產詐騙和漏洞利用持續影響用戶,詐欺預防已成為交易所日益關注的焦點。

根據 OKX 分享的數據,該交易所在 2026 年上半年透過在可疑轉帳完成前阻止它們,成功防止了 2,630 萬美元的詐騙相關損失。該公司還表示,在同一時期,它保護了屬於超過 50 萬用戶的 11 億美元以上客戶資產。

Brockmeier 表示,該交易所已擴大人工智慧的使用範圍,以監控區塊鏈活動中與受損裝置、帳戶劫持和社交工程攻擊相關的模式,以在客戶資金離開平台前加以防範。

他補充說,安全偏好應根據每位客戶的需求而有所不同。他表示,即使交易所的內部系統並未將其帳戶列為高風險,希望獲得額外保護的用戶也可以選擇更嚴格的帳戶控制。

OKX 還告訴 The Block,其調查部門包括前執法官員,其中包括前美國緝毒局人員和一名參與絲綢之路調查的主要探員。

Coldcard 漏洞多年未被發現

這些攻擊源於一個漏洞,Coinkite 上週披露了該漏洞,此前該公司確定受影響的 Coldcard 韌體使用確定性偽亂數生成器而非預期的硬體支援真亂數生成器來生成錢包助記詞。

根據 Coinkite 的技術審查,該漏洞是在 2021 年 3 月工程師將新的加密函式庫整合到錢包韌體中時引入的。儘管硬體亂數生成器在軟體的其他部分仍然活躍,但錢包創建錯誤地依賴於 MicroPython 的確定性生成器,降低了新創建的助記詞強度。

在審查韌體後,Block 的比特幣工程和安全團隊獨立得出相同的結論。該公司表示,在助記詞創建過程中,易受攻擊的設備調用了確定性 MicroPython 備用機制,而非 STM32 硬體亂數生成器,儘管它指出,由於活躍盜竊報告已經浮出水面,它在發布調查結果之前尚未完成對每個受影響型號的實證測試。

Coinkite 估計,受影響的 Mk2 和 Mk3 設備可能提供大約 40 位的有效熵值,而易受攻擊的 Mk4、Mk5 和 Coldcard Q 型號可能生成約 72 位,遠低於預期的 128 位安全等級。

此後已為每個受影響的產品線發布了緊急韌體更新。然而,Coinkite 強調,更新韌體僅保護修復後創建的錢包。對於使用易受攻擊的韌體生成助記詞的用戶,建議創建全新的錢包,使用少量測試交易驗證接收地址,並在確認轉帳後才移動資金。

該公司還表示,僅使用至少 50 次公平的私人骰子擲骰創建的錢包並未受到亂數生成漏洞的影響,儘管它仍然建議即使在用戶使用強大的 BIP-39 密碼短語時,也應遷移易受攻擊的助記詞。

業界呼籲獨立韌體驗證

Kraken 首席安全長 Nick Percoco 的獨立評論再次引發了關於硬體錢包在到達客戶手中之前如何進行測試的討論。

Percoco 本週早些時候在 X 上撰文指出,製造商不應是唯一驗證生產韌體如何生成錢包助記詞的方。他表示,獨立測試應確認在錢包創建過程中實際使用了經批准的硬體熵源,而不是主要依賴程式碼審查或供應商稽核。

為了支持這一論點,Percoco 提到了規範密碼系統中使用的真亂數生成器驗證的 NIST SP 800-90B,以及德國的 BSI AIS-31 框架。他認為,儘管安全助記詞生成的重要性,但對於硬體錢包韌體而言,卻沒有例行進行可比的端到端驗證。

最新的 Coldcard 事件是在加密貨幣行業持續一年的安全漏洞事件背景下發生的。去年,總部位於杜拜的交易所 Bybit 損失了約 14 億美元,成為有記錄以來最大的加密貨幣盜竊案,而區塊鏈安全公司 Blockaid 報告稱,在 2026 年上半年,加密項目因駭客攻擊損失了超過 10 億美元,已核實的漏洞數量達到了創紀錄水平。