Coldcard 漏洞攻击事件追踪

安全事件追踪

2026 年 7 月末,比特币硬件钱包 Coldcard 爆发连环盗币攻击。漏洞源头源自 2021 年 3 月固件代码缺陷,随机数生成机制失效,攻击者无需接触硬件设备,依靠离线运算即可推导私钥。截至 8 月 2 日,攻击持续多波发酵,链上监测显示确认被盗比特币数量在 1,367 至 1,750 枚区间,涉案资产价值超 8,900 万美元,数千用户地址资产被清空。危机催生自托管用户大规模资产转移,形成 FTX 暴雷以来最大比特币链上迁徙浪潮,单日转账活跃度创下近四年峰值。Foresight News 持续跟进梳理事件完整脉络。

订阅此时间线

事件概览

*数据更新时间 2026-08-07 13:13
被盗金额 约 1.3 亿美元
平台代币 暂无数据
TVL 变化 暂无数据
被盗币种与数量
BTC BTC 2055 枚 · 约 1.3 亿美元
攻击者地址
bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r bc1qx76cae2706qd5q576feh7xq8rfcsjpf2htfhe3 bc1q8jy96fe5lf8vfugydnte3cguk92gpev7kwtp3q bc1q0rvn88w08j75k4h48lf9fvhan7unjp7vjf5q6m bc1qtfrwa4j6rmj9rsgspv6a0yjumkg39js2numu75 bc1qmd5m5ktv7m5ffujxv4248fxv36myvdx79n8jp6
根本原因 2021 年 3 月代码迁移中,libNgU 相关代码只检查 MICROPY_HW_ENABLE_RNG 宏是否被定义而未检查其值是否为非零,导致虽定义为 0 仍链接软件后备伪随机数实现,随缺陷固件(4.0.0/4.0.1 起)发布
直接原因 Coldcard 固件在钱包种子生成环节存在随机数生成漏洞,因 2021 年代码迁移时条件编译判断错误,误将种子生成路径接入 MicroPython 的确定性伪随机数生成器 Yasmarang,而非硬件随机数生成器,导致助记词有效搜索空间大幅压缩,攻击者可离线穷举候选种子并匹配链上地址盗取资产
共有27个节点