← 返回资讯列表
CoinTelegraph Mon, 03 Aug 2026 01:57:40 中文版

第四波Coldcard硬件钱包攻击爆发:389枚BTC失窃,Galaxy专家紧急预警自救窗口

核心事件

近日,加密硬件钱包Coldcard遭遇疑似第四轮大规模供应链级攻击,已确认至少389枚比特币(按当前市价约合2400万美元)被非法转移。事件由Galaxy Research首席研究官Alex Thorn公开披露并定性为‘高度协调的恶意固件篡改’,而非普通用户操作失误或私钥泄露。攻击时间集中于2024年6月中旬,主要影响在2023年Q4至2024年Q1期间购买特定批次Coldcard Mk4设备的用户——这些设备在出厂前即被植入后门固件,导致签名过程被劫持。Thorn强调,目前部分交易仍处于‘未确认’状态,存在约12–24小时的链上窗口期,用户若及时识别异常签名行为,或可通过广播更高Gas费的撤销交易实现资金拦截。

背景解读

此次攻击暴露出硬件钱包‘信任链’的根本性脆弱:从芯片采购、固件烧录到出厂质检,任一环节被渗透都可绕过所有用户端安全措施。Coldcard虽以开源、离线签名著称,但其供应链未采用可信执行环境(TEE)或多重签名验证机制,且固件更新缺乏强绑定的公钥签名验证,致使恶意固件得以伪装成合法升级。更值得警惕的是,攻击者精准锁定高净值用户——被盗地址多关联于长期持有型冷存储钱包,表明其具备链上行为画像与供应链数据交叉分析能力。

市场影响

短期看,事件将加剧市场对‘物理层安全’的焦虑,可能引发硬件钱包品类整体估值回调,并推动主流交易所临时加强冷钱包提现风控;中长期则加速行业重构信任范式:单一硬件设备不再被视为终极防线,‘多因子+多链验证+动态阈值签名’将成为新标配。对投资者而言,真正的风险不在私钥保管本身,而在于‘你信任的工具是否已被悄然重写’——这要求用户主动参与验证流程(如比对固件哈希、启用签名预览),而非被动依赖厂商声明。

编辑点评
我们认为,市场严重低估了本次Coldcard攻击事件的系统性冲击力——它不是一起孤立的安全事故,而是对整个‘去中心化信任基础设施’根基的实证性质疑。本质上看,此事暴露的是‘信任外包悖论’:用户将安全责任让渡给硬件厂商,却无法审计其供应链;而厂商宣称的‘开源’仅覆盖软件层,硬件启动链、固件签名密钥管理、芯片供应链等关键环节仍属黑箱。市场普遍误读为‘用户操作不当’或‘小概率漏洞’,实则这是经过精密设计的供应链投毒,其技术纵深远超传统漏洞利用——攻击者控制了BootROM加载阶段的验证逻辑,使设备在用户‘确认签名’的每一刻都在执行恶意指令。 从技术维度看,Coldcard未强制启用Secure Boot + Verified Boot机制,固件签名密钥未实现硬件级隔离(如HSM托管),导致攻击者可伪造签名;更致命的是,其‘离线签名’设计反而成为盲区——用户无法实时感知签名内容被篡改,因屏幕显示与实际广播哈希不一致,而该差异需人工逐字比对TXID才可能发现。监管维度则揭示更大隐患:当前全球尚无针对硬件钱包的强制安全认证标准,FIPS 140-3仅覆盖加密模块,不约束固件完整性或供应链溯源。这意味着,即便通过合规认证的设备,也可能在出厂前已被植入后门——监管认证≠供应链可信。 历史参照极具警示意义:2018年Trezor固件漏洞仅影响单点,而2022年Ledger供应链攻击虽被披露,但未造成实质资金损失;本次Coldcard事件是首次证实‘预装后门+批量收割’成功落地,其手法与2017年SolarWinds攻击同源,但目标更隐蔽、回报更直接。横向对比,BitBox02采用双芯片架构隔离签名逻辑,Ledger已引入SE安全元件+远程固件验证,而Coldcard仍依赖纯软件签名验证,技术代差正在扩大。 给散户三条硬核建议:第一,立即核查自己Coldcard设备序列号是否在Galaxy公布的高危批次清单内(非仅看购买时间);第二,对所有待签名交易,必须启用‘签名预览’功能并手动比对广播哈希与屏幕显示的TXID前8位——这是唯一可拦截的防线;第三,切勿依赖单一硬件钱包,应将大额资产拆分至不同架构设备(如一个Coldcard+一个带SE芯片的Ledger),并设置多签阈值。记住:安全不是‘买个好设备’,而是建立可验证、可中断、可追溯的操作闭环。真正的防御力,永远生长在你的质疑与动作之间。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。