与该事件类型相关的快讯
Bitcoin News 在 X 平台发文表示,MARA 的 Slipstream 现已作为无许可公共服务开放,无需客户端软件。该服务对从存在漏洞的 COLDCARD 钱包转移资金的用户尤其重要。多签支出会暴露所有公钥和支出条件,若该交易进入公共内存池,攻击者可立即将这些密钥与其预先计算的弱 COLDCARD 私钥数据库进行比对,并在控制多数密钥的情况下,在交易确认前广播更高手续费的双花交易。Slipstream 会将交易直接提交给矿工,使其在被挖出前不进入公共内存池。MARA 建议使用保守手续费,以避免交易卡住。除标准比特币网络费用外,该服务目前免费。
比特币钱包服务商 Nunchuk 发布重要更新,针对近期 Coldcard 相关安全事件,建议部分包含 Coldcard 生成密钥的多签钱包用户尽快迁移资金。Nunchuk 根据多签钱包中受影响的 Coldcard 密钥数量,划分了不同应对层级:若 Coldcard 生成密钥数量已达到签名阈值,攻击者理论上可直接转移资金,此类用户应立即迁移;若钱包中仅包含 1 个 Coldcard 生成密钥且低于签名阈值,单个受影响密钥无法单独移动资金,风险相对较低,但仍建议尽快完成迁移。如用户无法确认钱包中 Coldcard 密钥的具体数量,应按高风险情况处理。此外,Nunchuk 宣布即将上线的移动端更新将为付费用户自动启用 Slipstream 通道。届时,任何包含至少一个 Coldcard 密钥的辅助多签钱包交易,都将绕过公开内存池通过 Slipstream 提交,以降低交易被监控和替换的风险。对于希望立即操作或免费用户,Nunchuk 提供手动迁移方案:用户需创建迁移交易、完成多签签名但不要广播,随后将原始交易数据提交至 Slipstream 平台。
据 Cointelegraph 报道,Coldcard 硬件钱包制造商 Coinkite 披露,其设备存在一个自 2021年 3 月起延续至今长达五年的随机数生成器(RNG)漏洞。该漏洞源于固件升级时误将钱包种子生成路由至安全性较弱的 MicroPython 伪随机数生成器(PRNG),而非原本设计的真随机数生成器(TRNG)。由于代码审查仅验证 TRNG 代码存在,而未核实其是否被实际调用,导致漏洞长期未被发现。 目前已有逾 4,500 个地址受到攻击,近 9,000 万美元比特币遭盗取。Kraken 首席安全官 Nick Percoco 表示,此事件应成为硬件钱包行业的"警钟",呼吁引入独立第三方测试机制,强制验证生产固件实际调用的熵源是否经过认证。Coinkite 已于确认漏洞后暂停所有设备发货并销毁受影响库存,同时表示将配合多国执法机构追查责任方。
Galaxy 研究主管 Alex Thorn 分析,新一轮针对 Coldcard 钱包地址的比特币扫荡攻击正在进行,Coldcard 硬件钱包相关漏洞攻击累计损失规模可能接近 1.14 亿美元。此次攻击主要影响单签钱包,尚未发现多签钱包受到波及。目前并未收到直接受害者报告,判断主要基于链上交易模式分析,部分攻击交易仍处于未确认状态。
此前消息,阿里巴巴涉嫌注册约 2.5 万个虚假账户,在三个月内发起 2880 万次提示-响应交互,累计提取约 576 亿个 token 的数字知识,所获数据疑被用于训练阿里巴巴自有大语言模型,重点涵盖代理推理等高级 AI 能力领域。据悉,上述操作被刻意设计为模拟正常用户行为,以规避检测。
据 The Block 援引 Bits Media 报道,俄罗斯执法部门近日突击检查了莫斯科多家加密货币交易所办公室,以调查一起涉及 1.44 亿卢布(约 180 万美元)的盗窃案件。调查人员怀疑被盗资金曾通过交易所转移,目前正审查相关员工是否涉案。
主要加密货币周一走低,比特币一度跌至 62800 美元附近,Ether 跌至 1858 美元。此前地缘局势相关预期有所改善,但市场并未延续反弹。 Coldcard 硬件钱包漏洞扩大后,约 1367 枚比特币从约 4585 个地址流出,价值近 8900 万美元,分三轮攻击发生。市场弱势与原油价格下跌、美国国债收益率回落和股指期货上涨形成对比。
据官方消息,OKX.AI 宣布首届交易黑客松正式开启报名。继此前面向智能体服务提供商(ASP)的 Genesis 黑客松后,本次黑客松聚焦 AI Agent 实盘交易能力,参赛者需将交易策略部署为 Trading ASP,并以不少于 300 USDT 等值资金进行实盘交易,比赛按收益率(PnL %)实时排名。总奖池为 20,000 美元,冠军可获 5,000 美元奖励。据悉,OKX.AI 是专为 Agent 打造的经济系统,用户和 Agent 可在其上发现并使用由 ASP 提供的专业服务。本次活动支持 Onchain OS 与 Agent Trade Kit 两种开发框架,报名时间为 7 月 31 日至 8 月 11 日 12:00(UTC+8),比赛将于 8 月 11 日至 8 月 25 日举行。
BitGo 首席执行官 Mike Belshe 在社交平台发文称,与其渲染“制造出黑客怪物”的叙事,不如进行真实验证。他表示,已将 100 枚比特币存入一个 BitGo 钱包,并公开钱包地址,向 Anthropic 发起公开挑战。
据 Galaxy 研究主管监测,疑似有组织 Coldcard 攻击正在发生,内存池中仍有类似交易等待确认,此前已确认交易显示启用 RBF。区块 960,778 至 960,792 期间,约 2.5 小时内出现 218 笔交易,涉及 462 个受害地址、216 个新目的地址和 388.92748828 枚 BTC;所有交易均没有早于 Coldcard 固件边界的输入。该时段每区块清扫率为 13.8 次,事故前对照窗口为每区块 0.3 次,约为 45 倍。交易拓扑为 1:1,每个受害地址对应一个新目的地址,仅一个目的地址收到两次清扫,未出现汇集地址。部分资金已被清扫至第二跳地址。
Bitgo CEO Mike Belshe 于 8 月 1 日向一个公开比特币地址存入 100 枚 BTC,按当时价格价值约 630 万美元,并邀请 Anthropic 旗下 Claude 模型尝试转走该地址资金。链上记录显示,该钱包 7 月 31 日收到资金,截至 8 月 2 日余额未发生转出。Anthropic 此前披露,在 141006 次网络安全评估运行中发现 3 起事件,6 个评估会话涉及 3 个模型意外与真实组织系统交互。相关模型包括 Claude Opus 4.7、Claude Mythos 5 及一个未发布内部研究模型,原因是第三方测试伙伴 Irregular 相关配置错误导致测试环境连接互联网Anthropic 表示,Claude Opus 4.7 在一次评估中定位到与模拟公司同名的真实网站,利用弱密码和暴露服务恢复基础设施凭证,并访问包含数百条记录的生产数据库。该公司称,模型是在尝试完成分配任务,并非主动脱离限制或追求独立目标。Belshe 此次挑战涉及 Bitgo 机构托管平台,该平台采用多重签名或多方计算技术,将签名权限分散至多个独立密钥。Anthropic 截至 8 月 2 日未公开回应这一挑战。
币安联合创始人 CZ 在 X 平台转发用户 Rager 关于硬件钱包故障的经历。CZ 表示,保护钱包备份助记词(seed phrase)是一项极具挑战的任务。助记词不能被他人看到,否则可能被复制或利用,也不能因火灾、洪水等意外损毁,同时还需要防止黑客获取访问权限。更重要的是,用户自己也不能遗失助记词。
硬件钱包公司 Coinkite 旗下 Coldcard 安全事件中,被盗比特币数量已升至约 1359.882 枚。Coldcard Sweep Watch 仪表盘统计显示,大部分已识别比特币仍留在攻击者控制的少数地址中。 8 月 1 日,攻击者一个持仓地址收到一笔包含 OP_RETURN 信息的交易。该信息公开提出以 10% 费用提供“清洗”比特币、KYC 协助及赃款提现服务,并附 Telegram 联系方式。 Coinkite 已发布紧急固件更新,以消除导致原漏洞的弱随机数生成问题。公司表示,新固件仅保护未来创建的钱包,无法修复已在受影响版本中生成的种子。 部分用户反馈,安装更新后设备停留在错误页面、无法启动或疑似变砖,主要涉及 Mk4 和 Q 设备,也有 Mk3 用户报告类似问题。截至 8 月 2 日,Coinkite 尚未公开确认存在大范围固件缺陷。
据 Bitcoin News 监测,@KevinKelbie 正在追踪 2021 年 RNG 漏洞以来被盗的 1367 枚 BTC,涉及 4620 个被清空地址。每枚 BTC 均已从受害者钱包追踪至当前位置,并记录了截至 2026 年 7 月转移的完整时间线。
硬件钱包 Coldcard 背后公司 Coinkite 或面临用户法律行动,相关用户因部分型号助记词生成器漏洞合计损失超 1300 枚 BTC,价值超过 8800 万美元。 117 Partners 创始人兼管理合伙人 Thomas Braziel 正在研究针对 Coinkite 的产品责任索赔及集体诉讼,并协调收集国际受害者信息。巴西比特币支持者 Felipe Ojeda 已提交警方报告,并将在巴西对该公司提起投诉。 ATH21 CEO Cris Carrascosa 表示,Coinkite 对其产品用户资金不承担监管责任,相关诉讼需证明 Coldcard 可预见此次攻击。Blend 机构业务发展负责人 Ana Ojeda 表示,受害者没有自动追回全部资金的权利,但可就责任问题展开调查。
硬件钱包公司 Coinkite 旗下 Coldcard 系列钱包出现种子生成随机性漏洞,过去两天内威胁行为者窃取逾 1000 枚 BTC。Galaxy Research 数据显示,截至周六美东时间 17:36,该事件涉及 1367 枚 BTC,亏损超 8800 万美元。 Coinkite 为通知可能受影响用户,向自 2019 年以来通过商店和新闻通讯系统留存的邮箱地址发送安全提醒。Coldcard 确认相关邮件来自 Coinkite,并表示已尽可能联系所有可触达地址。 Coinkite 因保留客户邮箱数据受到批评。公司表示,其公开政策说明会保存购买邮箱地址,以便客户登录并检查其他信息已被清空,但未说明删除时间表,并称这些地址将“暂时”保留。 Coinkite 联合创始人兼 CEO Rodolfo Novak 此前表示,公司不存储客户信息,购买 90 天后会删除客户数据,并提供匿名购买选项。
Bitcoin News 在 X 平台发文表示,2023 年的一段视频显示,硬件钱包教育者@YTCryptoGuide 曾警告称,COLDCARD Mk4 允许用户仅通过一次掷骰子创建钱包,容易使用户误生成极弱种子。他还警告称,该界面可能导致用户认为其掷骰结果会与设备硬件 RNG 混合,但在某些操作流程中并非如此。许多高级用户选择掷骰子,是因为他们并不完全信任硬件 RNG。随着 COLDCARD RNG 漏洞被发现,该视频现在具有新的重要性。
Reddit 上有开发者使用 Claude Code 对 Coldcard 开源固件进行漏洞扫描,8 分钟内定位到核心问题: 固件生成私钥时调用了软件伪随机数生成器而非硬件真随机数生成器,而正是该漏洞导致 1,196 个钱包共计约 7000 万美元 BTC 被盗。 同时,亦有社区用户反馈,用智谱 GLM 5.2(6 月 16 日训练,未联网)独立扫描同样发现该漏洞。 该 bug 在开源钱包代码中存在已超过五年。
Stacks 联创 Muneeb 针对 Coldcard 钱包事件发表看法,总结了比特币存储、量子计算威胁以及生态安全建设三方面教训,在比特币存储策略方面,指出许多行业安全专家甚至不了解 Coldcard,而顶级安全研究机构可能也没有对其代码进行充分审计。Muneeb 认为,未来最佳方案应是资产分散,而不是将所有资金集中在单一方案中并建议:1、20%-30%的 BTC 配置于 ETF,例如 BlackRock 旗下比特币 ETF IBIT,以获得专业托管和监管保护;2、40%-50%的 BTC 采用类似 Casa 多签方案,例如三钥匙模式,将密钥分散存放于安全公司、移动设备和硬件钱包;3、20%-30%的 BTC 用于更高级的自主管理方案,结合不同硬件钱包和不同熵源。针对量子计算威胁,Muneeb 表示量子计算机未来突破现有加密体系后,比特币用户可能会经历类似“冷钱包中的 BTC 突然被转走”的冲击,量子威胁是真实存在的,行业应提前准备,而不是低估技术进展,尤其是在大语言模型加速科学研究突破的背景下。
彭博高级 ETF 分析师 Eric Balchunas 针对 Coldcard 钱包安全事件发表评论,质疑一家仅约 5 人规模的公司是否适合承担如此重要的比特币存储职责,他表示 Coldcard 背后的公司员工数量“似乎低得令人难以置信”,如果一家银行只有 5 名员工、总部位于加拿大,人们是否会愿意将毕生积蓄存放其中?在加密行业这可能被视为一种特点,但在传统金融视角下,这会成为明显的风险信号。 Balchunas 进一步表示,相比之下,Coinbase和 Ledger 等拥有更大规模团队的机构,在安全投入和运营能力方面可能更具优势,即使用户需要承担更高交易成本。比特币 ETF 提供了另一种选择:投资者既可以获得大型、专业、受监管金融机构提供的安全保障,也能享受较低的管理费用。