重點摘要:
- Coinkite 在隨機性缺陷導致 1.14 億美元比特幣遭竊後,發布韌體 5.6.1 和 1.5.1Q。
- AI 輔助審查在交易批准、USB 資料處理及韌體驗證方面發現了額外漏洞。
- 受影響用戶必須使用實體隨機性生成新的種子並遷移資金;僅更新韌體並不足夠。
重點摘要:

Coinkite 於 8 月 21 日為其 Coldcard 硬體錢包發布了新韌體,此前一個隨機性缺陷使攻擊者得以從 709 個地址竊取超過 1.14 億美元的比特幣。
「任何在 2021 年至 2026 年 7 月期間於受影響韌體上建立種子的用戶,都必須生成新的種子並轉移資金,」Coinkite 在其安全更新部落格文章中表示。僅安裝更新並不會讓已遭入侵的錢包變安全。
此次 AI 輔助審查使用了包括 Kimi 在內的前沿模型,發現了與原始漏洞無關的問題,涉及交易批准方式、USB 資料處理方式以及韌體更新驗證方式。該設備現在會在簽名之前立即重新檢查交易,因此透過 USB 連接埠遭入侵的電腦無法在用戶於螢幕上批准後篡改付款。允許交易在簽名後仍有部分內容可編輯的簽名模式現已預設封鎖。
新的種子現在需要實體隨機性——在不可預測的時間間隔內按壓 65 次按鍵、擲 50 次六面骰子,或拋 128 次硬幣——因為骰子或硬幣產生的結果是任何軟體都無法預測的。在底層,Coinkite 完全替換了備用隨機數生成器,將 Yasmarang 演算法換成了基於 SHA-256 構建的演算法,而 SHA-256 正是比特幣本身所使用的哈希函數。
Coinkite 要求 Mk4 和 Mk5 用戶安裝 5.6.1 版本,Q 型號用戶則需安裝 1.5.1Q,且僅能從其官方下載頁面取得。該公司還推出了一個公開狀態頁面,列出哪些版本已修復以及適用的遷移步驟。執法部門仍在調查這些竊案。
AI 輔助安全掃描橫掃比特幣生態
Coldcard 是三週內第五家公開表示 AI 改變了安全工作方式的比特幣或加密貨幣公司。BTCPay Server——商家用以接受比特幣付款的免費軟體——本月遭到攻擊,攻擊者透過一個該項目剛修補的漏洞,盜走了其用戶所屬的閃電網路節點資金。該項目提供最高 3 BTC 的賞金以換取資金歸還,並已向發現該漏洞的研究人員支付了 0.42 BTC。
一個名為「比特幣紅隊」的志願專案——由 16 位開發者組成——在最初 24 小時內對 390 個項目提交了 4,962 項發現,其中包括 85 個嚴重級別和 635 個高嚴重級別的問題。加密貨幣交易所 Bybit 在 2025 年 2 月因北韓 Lazarus Group 攻擊損失約 14.6 億美元,本週表示 AI 輔助審計發現高嚴重級別漏洞的比率是人工審查的三到五倍,並幫助其在今年上半年攔截了 7 億美元的可疑提款。
包括 Coinbase、Block、BitGo 和 Blockstream 在內的數十家比特幣公司於 8 月 10 日簽署了一封公開信,要求 AI 實驗室向開源安全研究人員提供其最先進模型的早期使用權限。
Coldcard 事件凸顯了比特幣自我託管領域日益緊張的局面:硬體錢包的安全性僅取決於其上運行的程式碼,而幫助攻擊者尋找漏洞的同一批 AI 工具如今正被防禦者所採用。對受影響用戶而言,前進的道路是明確的——遷移到新的種子並更新韌體——但更廣泛的教訓是,即使是備受信賴的冷儲存設備也需要持續的安全監督。
本文僅供資訊參考,不構成投資建議。