同時關聯該項目與事件的快訊
比特幣硬件錢包製造商 Coinkite 於 2026 年 7 月下旬披露,2021 年 3 月引入的固件構建錯誤導致部分 Coldcard 錢包從較小範圍生成助記詞,降低了用戶私鑰隨機性。 Galaxy Research 研究人員表示,Coldcard 漏洞利用分多輪發生,觀測到的比特幣損失在數日內從約 8800 萬美元增至近 1.14 億美元。研究人員警告稱,其他易受影響地址仍可能成爲目標後,許多 Coldcard 用戶轉移了其比特幣。 Coldcard 是一款僅支持比特幣的錢包,支持通過 microSD 卡和可選二維碼進行離線簽名。該錢包於 2017 年推出,長期被視爲側重安全的比特幣硬件錢包之一。
Galaxy 研究主管 Alex Thorn 分析,新一輪針對 Coldcard 錢包地址的比特幣掃蕩攻擊正在進行,Coldcard 硬件錢包相關漏洞攻擊累計損失規模可能接近 1.14 億美元。此次攻擊主要影響單籤錢包,尚未發現多籤錢包受到波及。目前並未收到直接受害者報告,判斷主要基於鏈上交易模式分析,部分攻擊交易仍處於未確認狀態。
據 Galaxy 研究主管監測,疑似有組織 Coldcard 攻擊正在發生,內存池中仍有類似交易等待確認,此前已確認交易顯示啓用 RBF。區塊 960,778 至 960,792 期間,約 2.5 小時內出現 218 筆交易,涉及 462 個受害地址、216 個新目的地址和 388.92748828 枚 BTC;所有交易均沒有早於 Coldcard 固件邊界的輸入。該時段每區塊清掃率爲 13.8 次,事故前對照窗口爲每區塊 0.3 次,約爲 45 倍。交易拓撲爲 1:1,每個受害地址對應一個新目的地址,僅一個目的地址收到兩次清掃,未出現彙集地址。部分資金已被清掃至第二跳地址。
硬件錢包公司 Coinkite 旗下 Coldcard 系列錢包出現種子生成隨機性漏洞,過去兩天內威脅行爲者竊取逾 1000 枚 BTC。Galaxy Research 數據顯示,截至週六美東時間 17:36,該事件涉及 1367 枚 BTC,虧損超 8800 萬美元。 Coinkite 爲通知可能受影響用戶,向自 2019 年以來通過商店和新聞通訊系統留存的郵箱地址發送安全提醒。Coldcard 確認相關郵件來自 Coinkite,並表示已儘可能聯繫所有可觸達地址。 Coinkite 因保留客戶郵箱數據受到批評。公司表示,其公開政策說明會保存購買郵箱地址,以便客戶登錄並檢查其他信息已被清空,但未說明刪除時間表,並稱這些地址將“暫時”保留。 Coinkite 聯合創始人兼 CEO Rodolfo Novak 此前表示,公司不存儲客戶信息,購買 90 天后會刪除客戶數據,並提供匿名購買選項。
Galaxy 研究主管 Alex Thorn 發文表示,圍繞 Coldcard 錢包的攻擊事件仍在持續發展,目前已經出現更多小型攻擊者和模仿者,針對剩餘 Coldcard 助記詞展開攻擊,他稱通過協助已確認一名攻擊事件中存款用戶的身份,相關資金在 Duel 平臺能夠凍結之前已經被轉出,而且涉及的資金並不屬於 Galaxy Research 此前識別出的三輪主要攻擊浪潮。 此前,Coldcard 疑似安全事件引發市場關注,多名研究人員發現部分由 Coldcard 生成的錢包地址出現異常資金轉移。Galaxy Research 仍在持續追蹤攻擊地址,並提醒仍使用相關錢包種子的用戶儘快採取安全措施。此次事件也進一步凸顯了硬件錢包安全、私鑰管理以及自託管風險防範的重要性。
據 Galaxy 研究主管監測,一名受害者 Coldcard 錢包遭黑客攻擊,涉及近 30 枚 BTC,其中 17 枚 BTC 經 THORChain 兌換爲 ETH,隨後存入 Duel.comcasino。該受害者和一名研究人員已向 Duel.comcasino 所有已知地址發送郵件,要求其凍結相關資金,並提供了所有交易和存款信息。黑客將源自該起涉及約 30 枚 BTC 的 Coldcard 攻擊事件的 229.72497255 枚 ETH 存入 Duel.comcasino,價值 44.5 萬美元。受害者表示,Duel.comcasino 回應稱需由警方聯繫其團隊。Duel.comcasino 的反洗錢政策聲稱其執行了解你的客戶程序並遵守所有相關法律。相關存款完成數分鐘後,Duel.comcasino 即收到通知。截至目前,Duel.comcasino 尚未凍結相關資金;由於事發時西方大部分地區已過午夜,警方報告至少要到週一才能提交。若 Duel.comcasino 不凍結相關資金,受害者將對其採取法律行動。Duel.comcasino 的 X 賬號已被暫停,Galaxy 研究主管還在 X 上標記了疑似與其有關的人員,包括團隊成員和經銷商等:@korraflow、@atrois7、@MiaMalkova。
Galaxy Research 主管 Alex Thorn 在 X 平臺發文表示,針對 Coldcard 生成弱隨機數錢包地址的攻擊仍在持續,用戶若仍持有相關 Coldcard 單籤錢包資金,應立即遷移至安全地址。目前已持續將新的受害者地址和攻擊者地址加入調查數據庫,並計劃通過 Galaxy Research 發佈最新受影響地址數量統計。其指出,此前發現的第 1、2、3 波攻擊呈現明顯的程序化特徵,被盜 BTC 目前仍停留在攻擊者地址中,尚未發生轉移。不過,近期已有規模較小的攻擊者開始利用漏洞竊取資金,並通過剝離鏈、跨鏈服務等方式進行轉移。可以確定的是,2021 年 3 月固件升級後由 Coldcard 生成的單籤錢包地址均存在潛在風險,用戶應儘快遷移資金。此前消息,Galaxy Research 已披露 Coldcard 漏洞攻擊累計涉及約 1367.05 BTC(約 8860 萬美元),涉及約 4585 個地址。
Galaxy Research 在 X 上發文表示,針對 Coldcard 生成弱隨機數錢包地址的攻擊仍在持續進行,團隊呼籲用戶立即將受影響的 Coldcard 單籤錢包資金遷移至安全地址。其表示,目前已向聯邦調查人員、行業合規機構及跨行業網絡安全調查人員提交約 600 個疑似攻擊者地址,這些地址被認爲持有從弱隨機性 Coldcard 錢包中盜取的資金。團隊還表示,受害者主動分享錢包地址及交易哈希,幫助研究人員建立鏈上攻擊模式,並進一步識別更多受影響錢包及攻擊地址。目前,比特幣及加密行業多方力量正在協助用戶資產保護和攻擊溯源工作。Galaxy Research 此前在 X 上發文表示,疑似針對 Coldcard 生成地址的攻擊出現第三波,目前已有 207.7294 枚 BTC 被轉出。根據鏈上追蹤數據,Coldcard 錢包攻擊事件目前累計涉及約 1,367.05 枚 BTC,價值約 8,860 萬美元,涉及 4,585 個地址。
據鏈上分析機構 Galaxy Research(@glxyresearch)監測,ColdCard 錢包黑客攻擊事件已發展至第三波,新增 207.73 BTC 被盜,目前三波攻擊累計盜取 1,367.05 BTC(約 8860 萬美元),涉及 4,585 個地址。鏈上數據顯示,三波攻擊呈現高度相似的特徵:相同的資金歸集拓撲結構、相同的 P2WPKH 目標地址及混合派生路徑,每波間隔約 27 小時,疑似同一攻擊者所爲,但目前尚無直接證據證實。 目前,黑客控制的所有終端地址共持有 1,366.39 BTC(約 8860 萬美元),鏈上全部處於未花費狀態。Galaxy Research 指出,上述數據僅基於比特幣區塊數據及 UTXO 集分析,尚未對受害地址是否因低熵生成而存在漏洞進行計算驗證。
Galaxy Research 週五表示,近 1200 個地址中的超過 1000 枚 BTC 被轉走,價值約 7000 萬美元,相關交易被認爲與影響 Coldcard 硬件錢包的漏洞有關。此前,Coldcard 製造商 Coinkite 週四發佈警告稱,Coldcard Mk3 設備生成的助記詞存在持續性問題。出於謹慎,公司提醒所有使用 Mk3 且固件版本爲 2021 年 3 月發佈的 4.0.1 或後續版本生成助記詞的用戶,其資金可能面臨風險。隨後,Coinkite 擴大風險提示範圍,將部分 Mk4、Mk5 和 Coldcard Q 固件版本也納入其中,併爲所有受影響型號發佈緊急固件更新。Coinkite CEO Rodolfo Novak(又名 NVK)週五道歉,並表示公司對該固件漏洞“承擔全部責任”,承認內部審查流程未能發現問題。Novak 還表示,該漏洞可能是藉助人工智能發現的,稱這一事件反映了“新 AI 範式下的清醒現實”。他警告,AI 輔助代碼審查可能比經驗豐富的安全專家更快發現潛在漏洞,也讓攻擊者更容易利用公開代碼中的弱點。
據 Bitcoin.com 報道,美國參議員 Cynthia Lummis 力推 CLARITY 法案在國會休會前完成參議院投票。該法案第 303 條賦予財政部對外國司法管轄區實施數字資產專項制裁的權力,第 305 條允許交易所對可疑交易實施最長 180 天的凍結。 鏈上數據顯示,北韓 Lazarus Group 2026 年上半年共盜取約 6.43 億美元,佔全球同期加密被盜總額(9.72 億美元)的三分之二,其中包括 4 月對 Drift Protocol 的 2.85 億美元攻擊及對 KelpDAO 跨鏈橋的 2.92 億美元攻擊。該組織自 2019 年以來累計盜竊額已達 67.5 億美元。 目前,Galaxy Research 將 CLARITY 法案 2026 年內通過的概率下調至 30%,該法案尚需獲得 60 票方可推進,意味着至少需要 7 名民主黨議員跨黨投票支持。
據 Decrypt 報道,Galaxy Digital 正式啓動"比特幣量子準備計劃",三大核心支柱包括:向開發者提供最高 500 萬美元的後量子密碼學研究資助、通過 Galaxy Research 發佈專項研究報告,以及成立由多所頂尖高校學者組成的量子諮詢委員會。 該計劃劍指"Q-Day"——即量子計算機利用 Shor 算法破解比特幣橢圓曲線加密、僞造簽名並盜取錢包資產的臨界時刻。Project Eleven 預測,具備密碼學威脅能力的量子計算機最早可能於 2030 年出現,屆時約 690 萬枚 BTC 面臨暴露風險。Coinbase 量子諮詢委員會亦已呼籲開發者立即啓動遷移工作。與此同時,特朗普已簽署行政令,將美國聯邦政府完成後量子密碼學遷移的截止日期定爲 2031 年 12 月。
據 Ai 姨監測,Galaxy Digital OTC 關聯地址 (0x16F...1Fde) 向交易所充值 1.5 萬枚 ETH,價值 3474 萬美元。該筆資金來源爲一週前從 Aave 取出的 3.8 萬枚 ETH,即 Kelp DAO 被攻擊致使 Aave 疑似出現壞賬當日。
據 CoinDesk 報道,加密貨幣交易所 Kraken 遭一犯罪團伙敲詐,對方以公開內部系統視頻相威脅。Kraken 表示,此前已識別並處置兩起內部人員越權訪問事件,涉及約 2,000 個賬戶的有限客戶數據(佔總用戶數的 0.02%),但系統從未遭到入侵,客戶資金始終安全。公司首席安全官 Nick Percoco 明確表示不會向犯罪分子妥協,目前已通知受影響用戶、加強安全管控,並與執法部門合作推進調查,認爲現有證據已足以識別和逮捕相關責任人。此外,Galaxy Digital 近期也發生類似網絡安全事件,但同樣未造成客戶資金或數據損失。