
幣安創辦人趙長鵬(“CZ”)在Coldcard設備因漏洞被盜取數千萬美元比特幣後,警告加密貨幣持有者不要盲目信任硬體錢包。
趙長鵬週六在X上發文警告說,即使是硬體錢包也可能存在漏洞,而且歷史悠久的老錢包也無法倖免。「沒有什麼是百分之百安全的,」他寫道。
他建議持有者考慮將資金分散到多個錢包中,以降低風險,同時也承認這種做法有其自身的權衡,而且沒有任何設置是完全萬無一失的。CZ 以他熟悉的口號結尾,敦促用戶保持警惕並確保資金安全:「保持 SAFU!」
他的評論是在製造商Coinkite的Coldcard設備發現缺陷之後發出的。正如《Decrypt》報導,一個建置錯誤導致受影響設備上的助記詞從軟體備援而非設備的硬體隨機數生成器中提取,使得私鑰比預期更容易被猜測。這個問題可以追溯到2021年3月發布的韌體,並且更新韌體並不能修復已在受損設備上生成的助記詞。
We mapped the flow of funds for the Coldcard vulnerability based on the pattern identified by engineers at Block and shared by @clay_garrett
1,196 addresses drained in full for 1,082.65 BTC (~$70.2M) between 01:10:20 and 01:51:26 UTC on Jul 30 — a 41-minute window, blocks… pic.twitter.com/q785paZvMQ
— Galaxy Research (@glxyresearch) July 31, 2026
自首次估計以來,這起盜竊案的規模已大幅增加。早期報告估計約有594 BTC,約3800萬美元,從大約500個錢包中被盜。根據Galaxy Research的報告,該報告根據Jack Dorsey的Block公司工程師發現的模式追蹤資金流向,目前損失估計為1196個地址被盜,總計約1,082.65 BTC,約7020萬美元,發生在7月30日一個41分鐘的時間窗口內。這幾乎是最初數字的兩倍。
Galaxy表示,每一次掃蕩都支付了相同的硬編碼費用,沒有留下找零輸出,這是一個標誌,表明這與自動化工具花費其已持有的私鑰而不是所有者自行轉移資金的行為一致。受害者跨越了原生SegWit和較舊的地址類型,這指向了多路徑密鑰掃描。被盜的比特幣在幾分鐘內被整合到少數幾個地址中,根據Galaxy的說法,此後就沒有再移動過。
Coinkite已發布緊急修復程式,並敦促受影響的用戶遷移到新生成的助記詞。