GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

權限開放,MARA Slipstream成爲無許可公共服務且無需客戶端軟件

Bitcoin News 在 X 平臺發文表示,MARA 的 Slipstream 現已作爲無許可公共服務開放,無需客戶端軟件。該服務對從存在漏洞的 COLDCARD 錢包轉移資金的用戶尤其重要。多籤支出會暴露所有公鑰和支出條件,若該交易進入公共內存池,攻擊者可立即將這些密鑰與其預先計算的弱 COLDCARD 私鑰數據庫進行比對,並在控制多數密鑰的情況下,在交易確認前廣播更高手續費的雙花交易。Slipstream 會將交易直接提交給礦工,使其在被挖出前不進入公共內存池。MARA 建議使用保守手續費,以避免交易卡住。除標準比特幣網絡費用外,該服務目前免費。

Nunchuk發佈Coldcard安全事件應對指南,建議高風險多籤錢包用戶立即遷移

比特幣錢包服務商 Nunchuk 發佈重要更新,針對近期 Coldcard 相關安全事件,建議部分包含 Coldcard 生成密鑰的多籤錢包用戶儘快遷移資金。Nunchuk 根據多籤錢包中受影響的 Coldcard 密鑰數量,劃分了不同應對層級:若 Coldcard 生成密鑰數量已達到簽名閾值,攻擊者理論上可直接轉移資金,此類用戶應立即遷移;若錢包中僅包含 1 個 Coldcard 生成密鑰且低於簽名閾值,單個受影響密鑰無法單獨移動資金,風險相對較低,但仍建議儘快完成遷移。如用戶無法確認錢包中 Coldcard 密鑰的具體數量,應按高風險情況處理。此外,Nunchuk 宣佈即將上線的移動端更新將爲付費用戶自動啓用 Slipstream 通道。屆時,任何包含至少一個 Coldcard 密鑰的輔助多籤錢包交易,都將繞過公開內存池通過 Slipstream 提交,以降低交易被監控和替換的風險。對於希望立即操作或免費用戶,Nunchuk 提供手動遷移方案:用戶需創建遷移交易、完成多籤簽名但不要廣播,隨後將原始交易數據提交至 Slipstream 平臺。

Kraken首席安全官:Coldcard 漏洞致逾9,000萬美元比特幣被盜,硬件錢包行業測試機制亟待整改

據 Cointelegraph 報道,Coldcard 硬件錢包製造商 Coinkite 披露,其設備存在一個自 2021年 3 月起延續至今長達五年的隨機數生成器(RNG)漏洞。該漏洞源於固件升級時誤將錢包種子生成路由至安全性較弱的 MicroPython 僞隨機數生成器(PRNG),而非原本設計的真隨機數生成器(TRNG)。由於代碼審查僅驗證 TRNG 代碼存在,而未覈實其是否被實際調用,導致漏洞長期未被發現。 目前已有逾 4,500 個地址受到攻擊,近 9,000 萬美元比特幣遭盜取。Kraken 首席安全官 Nick Percoco 表示,此事件應成爲硬件錢包行業的"警鐘",呼籲引入獨立第三方測試機制,強制驗證生產固件實際調用的熵源是否經過認證。Coinkite 已於確認漏洞後暫停所有設備發貨並銷燬受影響庫存,同時表示將配合多國執法機構追查責任方。

損失規模或接近1.14億美元,Coldcard錢包漏洞攻擊主要影響單籤錢包

Galaxy 研究主管 Alex Thorn 分析,新一輪針對 Coldcard 錢包地址的比特幣掃蕩攻擊正在進行,Coldcard 硬件錢包相關漏洞攻擊累計損失規模可能接近 1.14 億美元。此次攻擊主要影響單籤錢包,尚未發現多籤錢包受到波及。目前並未收到直接受害者報告,判斷主要基於鏈上交易模式分析,部分攻擊交易仍處於未確認狀態。

Coldcard硬件錢包漏洞致約1367枚比特幣流出,BTC跌破63000美元

主要加密貨幣週一走低,比特幣一度跌至 62800 美元附近,Ether 跌至 1858 美元。此前地緣局勢相關預期有所改善,但市場並未延續反彈。 Coldcard 硬件錢包漏洞擴大後,約 1367 枚比特幣從約 4585 個地址流出,價值近 8900 萬美元,分三輪攻擊發生。市場弱勢與原油價格下跌、美國國債收益率回落和股指期貨上漲形成對比。

BitGo CEO 向 Anthropic 發起公開挑戰,稱已在公開地址中存入 100 枚 BTC

BitGo 首席執行官 Mike Belshe 在社交平臺發文稱,與其渲染“製造出黑客怪物”的敘事,不如進行真實驗證。他表示,已將 100 枚比特幣存入一個 BitGo 錢包,並公開錢包地址,向 Anthropic 發起公開挑戰。

388.93枚BTC涉疑似第四波Coldcard攻擊,462個地址受影響

據 Galaxy 研究主管監測,疑似有組織 Coldcard 攻擊正在發生,內存池中仍有類似交易等待確認,此前已確認交易顯示啓用 RBF。區塊 960,778 至 960,792 期間,約 2.5 小時內出現 218 筆交易,涉及 462 個受害地址、216 個新目的地址和 388.92748828 枚 BTC;所有交易均沒有早於 Coldcard 固件邊界的輸入。該時段每區塊清掃率爲 13.8 次,事故前對照窗口爲每區塊 0.3 次,約爲 45 倍。交易拓撲爲 1:1,每個受害地址對應一個新目的地址,僅一個目的地址收到兩次清掃,未出現彙集地址。部分資金已被清掃至第二跳地址。

BitGo CEO存入100枚BTC挑戰Anthropic:稱“AI黑客風險”被過度營銷

Bitgo CEO Mike Belshe 於 8 月 1 日向一個公開比特幣地址存入 100 枚 BTC,按當時價格價值約 630 萬美元,並邀請 Anthropic 旗下 Claude 模型嘗試轉走該地址資金。鏈上記錄顯示,該錢包 7 月 31 日收到資金,截至 8 月 2 日餘額未發生轉出。Anthropic 此前披露,在 141006 次網絡安全評估運行中發現 3 起事件,6 個評估會話涉及 3 個模型意外與真實組織系統交互。相關模型包括 Claude Opus 4.7、Claude Mythos 5 及一個未發佈內部研究模型,原因是第三方測試夥伴 Irregular 相關配置錯誤導致測試環境連接互聯網Anthropic 表示,Claude Opus 4.7 在一次評估中定位到與模擬公司同名的真實網站,利用弱密碼和暴露服務恢復基礎設施憑證,並訪問包含數百條記錄的生產數據庫。該公司稱,模型是在嘗試完成分配任務,並非主動脫離限制或追求獨立目標。Belshe 此次挑戰涉及 Bitgo 機構託管平臺,該平臺採用多重簽名或多方計算技術,將簽名權限分散至多個獨立密鑰。Anthropic 截至 8 月 2 日未公開回應這一挑戰。

Coldcard安全事件被盜達1359.882枚BTC,攻擊者地址收到10%洗幣報價

硬件錢包公司 Coinkite 旗下 Coldcard 安全事件中,被盜比特幣數量已升至約 1359.882 枚。Coldcard Sweep Watch 儀表盤統計顯示,大部分已識別比特幣仍留在攻擊者控制的少數地址中。 8 月 1 日,攻擊者一個持倉地址收到一筆包含 OP_RETURN 信息的交易。該信息公開提出以 10% 費用提供“清洗”比特幣、KYC 協助及贓款提現服務,並附 Telegram 聯繫方式。 Coinkite 已發佈緊急固件更新,以消除導致原漏洞的弱隨機數生成問題。公司表示,新固件僅保護未來創建的錢包,無法修復已在受影響版本中生成的種子。 部分用戶反饋,安裝更新後設備停留在錯誤頁面、無法啓動或疑似變磚,主要涉及 Mk4 和 Q 設備,也有 Mk3 用戶報告類似問題。截至 8 月 2 日,Coinkite 尚未公開確認存在大範圍固件缺陷。

1367枚BTC被盜,@KevinKelbie追蹤4620個被清空地址

據 Bitcoin News 監測,@KevinKelbie 正在追蹤 2021 年 RNG 漏洞以來被盜的 1367 枚 BTC,涉及 4620 個被清空地址。每枚 BTC 均已從受害者錢包追蹤至當前位置,並記錄了截至 2026 年 7 月轉移的完整時間線。

Coldcard漏洞致用戶損失超8800萬美元,Coinkite或面臨集體訴訟

硬件錢包 Coldcard 背後公司 Coinkite 或面臨用戶法律行動,相關用戶因部分型號助記詞生成器漏洞合計損失超 1300 枚 BTC,價值超過 8800 萬美元。 117 Partners 創始人兼管理合夥人 Thomas Braziel 正在研究針對 Coinkite 的產品責任索賠及集體訴訟,並協調收集國際受害者信息。巴西比特幣支持者 Felipe Ojeda 已提交警方報告,並將在巴西對該公司提起投訴。 ATH21 CEO Cris Carrascosa 表示,Coinkite 對其產品用戶資金不承擔監管責任,相關訴訟需證明 Coldcard 可預見此次攻擊。Blend 機構業務發展負責人 Ana Ojeda 表示,受害者沒有自動追回全部資金的權利,但可就責任問題展開調查。

Coldcard漏洞致超8800萬美元損失,Coinkite因保留客戶郵箱遭批

硬件錢包公司 Coinkite 旗下 Coldcard 系列錢包出現種子生成隨機性漏洞,過去兩天內威脅行爲者竊取逾 1000 枚 BTC。Galaxy Research 數據顯示,截至週六美東時間 17:36,該事件涉及 1367 枚 BTC,虧損超 8800 萬美元。 Coinkite 爲通知可能受影響用戶,向自 2019 年以來通過商店和新聞通訊系統留存的郵箱地址發送安全提醒。Coldcard 確認相關郵件來自 Coinkite,並表示已儘可能聯繫所有可觸達地址。 Coinkite 因保留客戶郵箱數據受到批評。公司表示,其公開政策說明會保存購買郵箱地址,以便客戶登錄並檢查其他信息已被清空,但未說明刪除時間表,並稱這些地址將“暫時”保留。 Coinkite 聯合創始人兼 CEO Rodolfo Novak 此前表示,公司不存儲客戶信息,購買 90 天后會刪除客戶數據,並提供匿名購買選項。

COLDCARD RNG漏洞發現後,2023年擲骰生成弱種子警告視頻獲新關注

Bitcoin News 在 X 平臺發文表示,2023 年的一段視頻顯示,硬件錢包教育者@YTCryptoGuide 曾警告稱,COLDCARD Mk4 允許用戶僅通過一次擲骰子創建錢包,容易使用戶誤生成極弱種子。他還警告稱,該界面可能導致用戶認爲其擲骰結果會與設備硬件 RNG 混合,但在某些操作流程中並非如此。許多高級用戶選擇擲骰子,是因爲他們並不完全信任硬件 RNG。隨着 COLDCARD RNG 漏洞被發現,該視頻現在具有新的重要性。

社區用戶用AI 對 Coldcard 代碼進行審計,僅8分鐘即發現致命漏洞

Reddit 上有開發者使用 Claude Code 對 Coldcard 開源固件進行漏洞掃描,8 分鐘內定位到核心問題: 固件生成私鑰時調用了軟件僞隨機數生成器而非硬件真隨機數生成器,而正是該漏洞導致 1,196 個錢包共計約 7000 萬美元 BTC 被盜。 同時,亦有社區用戶反饋,用智譜 GLM 5.2(6 月 16 日訓練,未聯網)獨立掃描同樣發現該漏洞。 該 bug 在開源錢包代碼中存在已超過五年。

Stacks聯創總結Coldcard安全事件教訓:不要把所有BTC放在一個籃子裏

Stacks 聯創 Muneeb 針對 Coldcard 錢包事件發表看法,總結了比特幣存儲、量子計算威脅以及生態安全建設三方面教訓,在比特幣存儲策略方面,指出許多行業安全專家甚至不瞭解 Coldcard,而頂級安全研究機構可能也沒有對其代碼進行充分審計。Muneeb 認爲,未來最佳方案應是資產分散,而不是將所有資金集中在單一方案中並建議:1、20%-30%的 BTC 配置於 ETF,例如 BlackRock 旗下比特幣 ETF IBIT,以獲得專業託管和監管保護;2、40%-50%的 BTC 採用類似 Casa 多籤方案,例如三鑰匙模式,將密鑰分散存放於安全公司、移動設備和硬件錢包;3、20%-30%的 BTC 用於更高級的自主管理方案,結合不同硬件錢包和不同熵源。針對量子計算威脅,Muneeb 表示量子計算機未來突破現有加密體系後,比特幣用戶可能會經歷類似“冷錢包中的 BTC 突然被轉走”的衝擊,量子威脅是真實存在的,行業應提前準備,而不是低估技術進展,尤其是在大語言模型加速科學研究突破的背景下。

彭博 ETF 分析師質疑 Coldcard 團隊規模:約 5 人團隊承擔重要錢包安全職責存在風險

彭博高級 ETF 分析師 Eric Balchunas 針對 Coldcard 錢包安全事件發表評論,質疑一家僅約 5 人規模的公司是否適合承擔如此重要的比特幣存儲職責,他表示 Coldcard 背後的公司員工數量“似乎低得令人難以置信”,如果一家銀行只有 5 名員工、總部位於加拿大,人們是否會願意將畢生積蓄存放其中?在加密行業這可能被視爲一種特點,但在傳統金融視角下,這會成爲明顯的風險信號。 Balchunas 進一步表示,相比之下,Coinbase和 Ledger 等擁有更大規模團隊的機構,在安全投入和運營能力方面可能更具優勢,即使用戶需要承擔更高交易成本。比特幣 ETF 提供了另一種選擇:投資者既可以獲得大型、專業、受監管金融機構提供的安全保障,也能享受較低的管理費用。

比特幣小額轉賬創FTX崩盤以來新高,Coldcard安全事件掀自託管爭論

Coldcard 錢包疑似遭遇黑客攻擊持續發酵之際,比特幣小額轉賬活動大幅增加,達到 FTX 交易所暴雷以來的最高水平,市場對比特幣自託管安全問題再次展開討論。CryptoQuant 研究主管 Julio Moreno 在 X 平臺披露數據,鏈上流通的 1 BTC 以下比特幣轉賬數量升至 2022 年 11 月以來最高水平,單日共有約 39,600 枚 BTC 完成轉移,僅比 FTX 申請破產數日後的 2022 年 11 月 16 日紀錄(39,900 BTC)低約 300 枚,他認爲用戶主動採取行動應對風險是積極信號。此外,彭博 ETF 高級分析師 Eric Balchunas 認爲比特幣 ETF 憑藉成熟的監管框架和便利性,可能爲部分用戶提供更安全的投資方式。不過,業內人士指出,Coldcard 事件更多反映的是單一錢包供應商或具體安全流程的問題,並不代表整個比特幣自託管體系失效。此次事件再次凸顯了個人資產管理中安全意識、風險分散和錢包使用習慣的重要性。

2.82億美元比特幣及萊特幣因Trezor冒充支持騙局被盜

1 月 10 日,一名比特幣和萊特幣持有者向冒充 Trezor 支持人員的攻擊者提供 12 詞助記詞,導致約 2.82 億美元資產被轉走,其中包括約 1.39 億美元比特幣和 1.53 億美元萊特幣。 區塊鏈取證公司 ZeroShadow 表示,該事件源於社會工程攻擊,並非錢包軟件或私鑰基礎設施遭到入侵。被盜資金在數分鐘內經 THORChain 跨鏈橋拆分,並通過即時兌換服務轉換爲門羅幣。 ZeroShadow 監控團隊在 20 分鐘內標記並凍結約 70 萬美元資金。BIP39 標準下,12 詞助記詞約包含 128 位熵,24 詞助記詞包含 256 位熵。 Chainalysis 估計,已挖出的比特幣中最高 23%因密鑰丟失而永久無法訪問,涉及數百萬枚 BTC,原因包括忘記助記詞、備份損毀及未安排繼承計劃。

黑客將源自約30枚BTC Coldcard攻擊事件的229.72枚ETH存入Duel.comcasino,價值44.5萬美元

據 Galaxy 研究主管監測,一名受害者 Coldcard 錢包遭黑客攻擊,涉及近 30 枚 BTC,其中 17 枚 BTC 經 THORChain 兌換爲 ETH,隨後存入 Duel.comcasino。該受害者和一名研究人員已向 Duel.comcasino 所有已知地址發送郵件,要求其凍結相關資金,並提供了所有交易和存款信息。黑客將源自該起涉及約 30 枚 BTC 的 Coldcard 攻擊事件的 229.72497255 枚 ETH 存入 Duel.comcasino,價值 44.5 萬美元。受害者表示,Duel.comcasino 回應稱需由警方聯繫其團隊。Duel.comcasino 的反洗錢政策聲稱其執行了解你的客戶程序並遵守所有相關法律。相關存款完成數分鐘後,Duel.comcasino 即收到通知。截至目前,Duel.comcasino 尚未凍結相關資金;由於事發時西方大部分地區已過午夜,警方報告至少要到週一才能提交。若 Duel.comcasino 不凍結相關資金,受害者將對其採取法律行動。Duel.comcasino 的 X 賬號已被暫停,Galaxy 研究主管還在 X 上標記了疑似與其有關的人員,包括團隊成員和經銷商等:@korraflow、@atrois7、@MiaMalkova。

Coldcard 遭黑客攻擊引發比特幣大規模轉移,日活躍地址創近 8 個月新高

據 CryptoQuant 研究主管 Julio Moreno(@jjcmoreno)監測,Coldcard 硬件錢包遭黑客攻擊後,用戶出於安全考量大規模轉移比特幣。鏈上數據顯示,比特幣日活躍地址從 7 月 30 日的 64.5 萬枚驟升至 7 月 31 日的近 100 萬枚,創下自 2024 年 12 月 10 日以來最高單日水平,且活躍發送地址顯著上升,接收地址漲幅相對有限。 與此同時,單筆不足 10 BTC 的日交易所存款量飆升至 7,300 BTC,爲今年 2 月 6 日以來最高。