离线硬件钱包仍被盗走 1.3 亿美元:真正薄弱的是种子短语生成
作者:韩启明|OC 政策与安全编辑
韩启明
多支攻击团伙正在利用 Coldcard 部分旧型号和旧固件的种子生成缺陷猜解钱包私钥。Galaxy Research 估计相关损失超过 1.3 亿美元,Elliptic 表示这个量级大致可信。设备不需要联网或被物理接触,攻击者只要在链上找到可能的钱包即可离线搜索。
一句话结论:硬件钱包的“离线”只能隔离密钥存储和签名过程;如果最初生成密钥的随机性不足,攻击者可以在别处重建同一把钥匙,安全芯片和隔离网络都无法补救。
Coldcard 制造商 Coinkite 在 7 月 30 日发布警告,并于 8 月 1 日更新受影响范围。Mk2 和 Mk3 的 4.0.1 至 4.1.9 固件受到影响;Mk4、Mk5 和 Q 的若干早期标准或 Edge 固件也在范围内。公司称 Mk4、Q 和 Mk5 的种子熵约为 72 位,低于预期的 128 位。
72 位仍然不是随手可猜的密码,但它与完整 128 位随机空间相差约 7200 万倍。攻击者可以针对已知实现进一步缩小候选,批量计算地址,再与公开区块链余额匹配。一旦候选地址命中,转移资产不需要向原设备发送任何请求。

最关键的处置是:升级固件不会修复已经生成的种子。用户需要先安装安全版本,再创建全新种子,把资金转到新钱包。Coinkite 表示,创建时加入至少 50 次独立实体骰子投掷可提供约 128 位外部熵;强且唯一的 BIP39 passphrase 能提高攻击难度,但官方仍建议迁移。
TechCrunch 把问题追溯到 2021 年的一行代码,但 Coinkite 的公告仍把正式技术审查列为进行中,而且影响跨越多个型号和固件分支。当前更稳妥的说法是随机数生成链存在缺陷,具体根因和每个版本的可利用程度仍应等待完整报告。
这次事件也说明,硬件钱包安全不能只看是否开源、是否隔离和芯片型号。熵源组合、固件更新、可复现构建、种子生成仪式和紧急迁移能力共同决定资产安全。一个初始化时的错误,可以在多年后被计算资源和链上分析放大。
关键事实
- Galaxy Research 估计损失超过 1.3 亿美元,Elliptic 认为量级大致可信
- Coinkite 公告列出 Mk2、Mk3、Mk4、Mk5 和 Q 的部分旧固件
- 公司称部分设备种子只有约 72 位熵,而设计目标为 128 位
- 单纯升级固件无法修复旧种子,用户必须创建新种子并迁移资金
OC 判断
这是密钥生命周期问题,不只是一次固件漏洞。钱包厂商应该公布熵源设计、版本影响矩阵和可验证迁移工具;用户则应把“设备从未联网”和“种子足够随机”当成两项独立条件。
为什么重要
- 对用户:应立即核对型号和种子创建时的固件版本,受影响钱包需要迁移而非只升级。
- 对开发者:密码学系统必须持续测试熵预算,不能只确认随机数 API 返回了数据。
- 对行业:链上资产不可撤回,使多年潜伏的初始化缺陷可以直接转化为永久损失。
评论
围绕这篇文章补充信息、提出问题或分享观察。