GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

Coldcard 黑客錢包變身"區塊鏈留言牆",持有被盜 BTC 逾3600 萬美元

據 CoinDesk 報道,自 7月 30日 Coldcard 硬件錢包漏洞事件爆發以來,與黑客關聯的錢包地址(bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r)已收到多筆附帶文字信息的比特幣轉賬,該錢包目前持有約 3600 萬美元的被盜資產,此次事件確認損失已超 1 億美元。 上述信息通過比特幣的 OP_RETURN 功能寫入鏈上,永久留存於區塊鏈。內容涵蓋受害者求償(如"你偷了,請還一些回來"、"還我 5枚 BTC 的80%")、洗錢服務招攬("我洗 BTC,抽 10%佣金",附 Telegram 聯繫方式),乃至與事件毫無關聯的募款請求,性質各異。

3600萬美元Coldcard黑客相關錢包收到多筆附言存款

與 Coldcard 黑客相關的錢包自 7 月 30 日以來收到多筆存款,其中部分存款通過比特幣 OP_RETURN 功能附帶文字信息。 相關信息包括要求返還資金的請求,以及機會主義推銷內容,其中一條信息提出可幫助清洗被盜資金,並收取 10% 分成。

Ledger:Coldcard漏洞損失已達約1.3億美元,硬件錢包安全需適應AI

硬件錢包製造商 Ledger 表示,近期 Coldcard 漏洞顯示硬件比特幣錢包行業需重新評估安全模型。Ledger CTO Charles Guillemet 表示,Ledger 設備未受影響,其恢復短語由認證安全元件內置硬件隨機數生成器生成。 Coldcard 製造商 Coinkite 上週披露,隔離式 Coldcard 比特幣硬件錢包存在可追溯至 2021 年 3 月固件版本的漏洞。該漏洞使用軟件回退機制生成錢包恢復種子,導致部分私鑰可被猜測,相關損失已達約 1.3 億美元。 Coinkite 已於週日發佈修復固件,並敦促受影響用戶將資金轉移至新生成錢包。Charles Guillemet 表示,開源與經過審查不同,該缺陷在公開代碼中存在超過五年,AI 正使攻擊者能以機器速度掃描代碼和識別漏洞。 Charles Guillemet 還表示,Ledger 過去兩年已將 AI 與安全工程師、密碼學專家結合,用於審查代碼並識別漏洞。他認爲,用戶評估硬件錢包時應瞭解其隨機性生成方式,以及該過程是否獲得獨立認證。

Coldcard漏洞已造成近1.14億美元比特幣損失,部分錢包助記詞隨機性不足

比特幣硬件錢包製造商 Coinkite 於 2026 年 7 月下旬披露,2021 年 3 月引入的固件構建錯誤導致部分 Coldcard 錢包從較小範圍生成助記詞,降低了用戶私鑰隨機性。 Galaxy Research 研究人員表示,Coldcard 漏洞利用分多輪發生,觀測到的比特幣損失在數日內從約 8800 萬美元增至近 1.14 億美元。研究人員警告稱,其他易受影響地址仍可能成爲目標後,許多 Coldcard 用戶轉移了其比特幣。 Coldcard 是一款僅支持比特幣的錢包,支持通過 microSD 卡和可選二維碼進行離線簽名。該錢包於 2017 年推出,長期被視爲側重安全的比特幣硬件錢包之一。

Nunchuk發佈Coldcard安全事件應對指南,建議高風險多籤錢包用戶立即遷移

比特幣錢包服務商 Nunchuk 發佈重要更新,針對近期 Coldcard 相關安全事件,建議部分包含 Coldcard 生成密鑰的多籤錢包用戶儘快遷移資金。Nunchuk 根據多籤錢包中受影響的 Coldcard 密鑰數量,劃分了不同應對層級:若 Coldcard 生成密鑰數量已達到簽名閾值,攻擊者理論上可直接轉移資金,此類用戶應立即遷移;若錢包中僅包含 1 個 Coldcard 生成密鑰且低於簽名閾值,單個受影響密鑰無法單獨移動資金,風險相對較低,但仍建議儘快完成遷移。如用戶無法確認錢包中 Coldcard 密鑰的具體數量,應按高風險情況處理。此外,Nunchuk 宣佈即將上線的移動端更新將爲付費用戶自動啓用 Slipstream 通道。屆時,任何包含至少一個 Coldcard 密鑰的輔助多籤錢包交易,都將繞過公開內存池通過 Slipstream 提交,以降低交易被監控和替換的風險。對於希望立即操作或免費用戶,Nunchuk 提供手動遷移方案:用戶需創建遷移交易、完成多籤簽名但不要廣播,隨後將原始交易數據提交至 Slipstream 平臺。

Kraken首席安全官:Coldcard 漏洞致逾9,000萬美元比特幣被盜,硬件錢包行業測試機制亟待整改

據 Cointelegraph 報道,Coldcard 硬件錢包製造商 Coinkite 披露,其設備存在一個自 2021年 3 月起延續至今長達五年的隨機數生成器(RNG)漏洞。該漏洞源於固件升級時誤將錢包種子生成路由至安全性較弱的 MicroPython 僞隨機數生成器(PRNG),而非原本設計的真隨機數生成器(TRNG)。由於代碼審查僅驗證 TRNG 代碼存在,而未覈實其是否被實際調用,導致漏洞長期未被發現。 目前已有逾 4,500 個地址受到攻擊,近 9,000 萬美元比特幣遭盜取。Kraken 首席安全官 Nick Percoco 表示,此事件應成爲硬件錢包行業的"警鐘",呼籲引入獨立第三方測試機制,強制驗證生產固件實際調用的熵源是否經過認證。Coinkite 已於確認漏洞後暫停所有設備發貨並銷燬受影響庫存,同時表示將配合多國執法機構追查責任方。

Coldcard硬件錢包漏洞致約1367枚比特幣流出,BTC跌破63000美元

主要加密貨幣週一走低,比特幣一度跌至 62800 美元附近,Ether 跌至 1858 美元。此前地緣局勢相關預期有所改善,但市場並未延續反彈。 Coldcard 硬件錢包漏洞擴大後,約 1367 枚比特幣從約 4585 個地址流出,價值近 8900 萬美元,分三輪攻擊發生。市場弱勢與原油價格下跌、美國國債收益率回落和股指期貨上漲形成對比。

彭博 ETF 分析師質疑 Coldcard 團隊規模:約 5 人團隊承擔重要錢包安全職責存在風險

彭博高級 ETF 分析師 Eric Balchunas 針對 Coldcard 錢包安全事件發表評論,質疑一家僅約 5 人規模的公司是否適合承擔如此重要的比特幣存儲職責,他表示 Coldcard 背後的公司員工數量“似乎低得令人難以置信”,如果一家銀行只有 5 名員工、總部位於加拿大,人們是否會願意將畢生積蓄存放其中?在加密行業這可能被視爲一種特點,但在傳統金融視角下,這會成爲明顯的風險信號。 Balchunas 進一步表示,相比之下,Coinbase和 Ledger 等擁有更大規模團隊的機構,在安全投入和運營能力方面可能更具優勢,即使用戶需要承擔更高交易成本。比特幣 ETF 提供了另一種選擇:投資者既可以獲得大型、專業、受監管金融機構提供的安全保障,也能享受較低的管理費用。

CZ:自託管錢包漏洞修復無法保護此前已生成錢包

針對 Coldcard 錢包持續遭攻擊事件,幣安聯合創始人 CZ 在 X 平臺轉推表示,對於自託管錢包而言,開發者修復漏洞並不能解決此前已經生成的錢包風險,且開發者無法直接聯繫使用隔離設備(air-gapped device)的用戶。CZ 表示,用戶的錢包在採取行動前仍可能暴露於攻擊風險之中。他強調,自己仍然支持自託管模式,但自託管意味着用戶需要承擔更多安全責任。

Galaxy Research:ColdCard 錢包黑客攻擊規模持續擴大,三波攻擊共盜取約 8860 萬美元 BTC

據鏈上分析機構 Galaxy Research(@glxyresearch)監測,ColdCard 錢包黑客攻擊事件已發展至第三波,新增 207.73 BTC 被盜,目前三波攻擊累計盜取 1,367.05 BTC(約 8860 萬美元),涉及 4,585 個地址。鏈上數據顯示,三波攻擊呈現高度相似的特徵:相同的資金歸集拓撲結構、相同的 P2WPKH 目標地址及混合派生路徑,每波間隔約 27 小時,疑似同一攻擊者所爲,但目前尚無直接證據證實。 目前,黑客控制的所有終端地址共持有 1,366.39 BTC(約 8860 萬美元),鏈上全部處於未花費狀態。Galaxy Research 指出,上述數據僅基於比特幣區塊數據及 UTXO 集分析,尚未對受害地址是否因低熵生成而存在漏洞進行計算驗證。

CZ:軟件始終會存在漏洞,關鍵在於背後團隊如何處理問題

幣安創始人 CZ 在 X 平臺轉發用戶遭 Coldcard 錢包攻擊事件並表示,軟件始終會存在漏洞,關鍵在於背後的團隊如何處理問題。CZ 補充稱,Trust Wallet 多年前也曾遭遇類似問題,當時由於使用了非真正隨機的僞隨機數生成器,導致約 1200 萬美元損失,但團隊最終承擔了用戶損失。此前消息,疑似針對 Coldcard 生成地址的攻擊已出現第三波,攻擊者再次轉移約 207.7294 枚 BTC。數據顯示,目前已觀察到的 Coldcard 相關攻擊規模擴大至約 1,367.05 枚 BTC,涉及約 4,585 個地址,按當前價格計算價值約 8,860 萬美元。

Triple-A 財政錢包遭黑客攻擊,損失約 1180 萬美元

據 Cointelegraph 報道,新加坡穩定幣支付公司 Triple-A 確認其財政錢包遭未經授權訪問,鏈上調查員 Specter 估計損失約 1180 萬美元。公司表示,客戶資金存放於獨立信託賬戶,未受此次事件影響,相關損失將由公司自有財務儲備承擔。目前 Triple-A 已恢復全部服務,並正聯合網絡安全專家、區塊鏈取證機構及新加坡警察部隊展開調查,追蹤被盜資產。

OKX聯合Elliptic、SlowMist、OttoSec發佈2026年上半年Web3安全與風控報告

據官方消息,OKX 聯合 Elliptic、SlowMist、OttoSec 發佈《2026 年上半年 Web3 安全與風控報告》。報告指出,Web3 攻擊重心正從智能合約代碼逐步轉向簽名流程、用戶設備、運維基礎設施及 AI Agent 等更復雜場景。數據顯示,2026 年上半年,OKX 風控系統累計攔截 570 萬+筆高風險交易,其中黑客與盜竊相關交易約 241 萬筆、釣魚相關交易約 148 萬筆、詐騙相關交易約 99 萬筆。OKX Web3 鏈上情報標籤庫目前已擁有 11 億+標籤,覆蓋 420+ 條鏈,並將地址篩查、交易監控與制裁地址管控等能力接入 DEX、Exchange OS 等基礎設施。此外,在用戶保護方面,OKX 已累計攔截 700 萬+次風險網站訪問,完成 20 萬+次設備風險檢測,識別 6 萬+次高風險 App,並對 400 萬+次高風險簽名操作進行攔截或告警。報告還介紹了 Exchange OS、Outcomes、RWA 與 Agentic Wallet 等場景中的“風控前置”設計。

SecondFi因260萬美元ADA被盜將逐步關閉錢包服務

Cardano 生態錢包 SecondFi 表示,因錢包軟件加密缺陷導致約 1610 萬枚 ADA 被盜,價值約 260 萬美元,平臺將逐步關閉 SecondFi 和 Yoroi 錢包服務。此次事件影響 374 個錢包。 SecondFi 表示,區塊鏈情報機構 Groom Lake 的獨立調查認定攻擊方爲複雜外部行爲者,並發現可能與朝鮮 Lazarus Group 相關的指標,但尚未確認歸因。 SecondFi 正在開發基於零知識證明的恢復工具,以幫助受影響用戶恢復資產並限制需共享的信息。該工具仍在測試中,並將在計劃於 8 月發佈前接受第三方審計。 SecondFi 還在準備錢包導出功能,允許用戶將資產遷移至其他服務。平臺未公佈直接賠償計劃,也未說明是否將使用自有資金補償用戶。

Zilliqa:某CEX合作伙伴冷錢包發生安全事件,部分ZIL被盜

據 Zilliqa 監測,其獲悉一家 CEX 合作伙伴發生安全事件,部分 ZIL 從冷錢包中被盜。事件目前仍在調查中,團隊正與相關方合作確定根本原因及影響範圍。作爲預防措施,Zilliqa 已通知所有 CEX 暫時暫停 ZIL 充提,以防被盜資金通過中心化平臺轉移或出售。官方表示將在覈實信息後公佈進一步進展,並提醒社區僅關注官方渠道發佈的信息。

MacOS惡意軟件曝光:可劫持Telegram會話並竊取加密錢包數據

安全研究人員發現,一種針對 MacOS 設備的信息竊取惡意軟件正在攻擊加密用戶,可通過劫持 Telegram Desktop 會話、竊取密碼及錢包數據庫等方式,進一步控制用戶賬戶並盜取數字資產,目前受影響的錢包和應用包括:Exodus、Atomic、Electrum、Wasabi、Monero 等。安全專家建議,疑似感染設備的用戶應立即將其視爲“不可信設備”,終止所有 Telegram 活動會話並更換 Telegram 雙重驗證密碼及桌面應用密碼,同時不要在受感染設備輸入助記詞、私鑰或錢包密碼,重新生成新的錢包並遷移資產。(FinanceFeeds)

Project Eleven推出比特幣Q-Day後錢包所有權證明方案

安全公司 Project Eleven 推出一項後量子證明技術,旨在量子計算機可推導私鑰並生成有效簽名後,幫助用戶證明比特幣錢包所有權。 Project Eleven CEO Alex Pruden 表示,該技術使用錢包密鑰派生路徑,使用戶在不披露父密鑰的情況下證明其控制權,用於區分合法所有者與攻擊者。 該方案與開源 Binius 零知識證明系統主要維護者 Jim Posen 合作開發,基於 Alon Sattath 和 Robert Wyborski 提出的“簽名提升”技術。 Project Eleven 表示,該原型尚未經過審計,且在投入使用前需要區塊鏈協議支持,主要面向未來錯過遷移至抗量子地址的用戶。

PeckShield:LayerZero Executor 錢包資金異動非攻擊事件,用戶資金無風險

據 PeckShield 監測,此前監測到的 LayerZero Executor 錢包資金異動並非攻擊事件,而是正常運營調整的一部分,用戶資金沒有風險。

聖保羅州法院判決Coinbase向自託管錢包被盜用戶返還近10萬美元

巴西聖保羅州法院判決Coinbase向一名用戶返還近10萬美元,該用戶稱其存入Coinbase Wallet的資金在未經授權的交易中消失。Coinbase辯稱該錢包私鑰完全由用戶控制,但未能證明該交易由錢包持有人發起,也未能證明存在防止該結果的安全措施。法院依據《消費者保護法》相關規定作出判決,並要求Coinbase返還全部金額及法定利息。(Bitcoin.com News)。

Ledger 研究人員披露 Tangem 硬件錢包卡漏洞

據 The Block 報道,Ledger 旗下安全研究團隊 Donjon 披露,Tangem 硬件錢包卡存在一項安全漏洞,攻擊者在獲取卡片實體後,可藉助激光故障注入設備繞過固件中的恢復狀態校驗並重置密碼,進而控制錢包併發起交易。研究稱,該漏洞影響當前流通中的所有 Tangem 卡,且由於產品不支持固件更新,無法通過補丁修復。