BitBox固件漏洞已修复,而Coldcard的漏洞导致1.15亿美元比特币被盗

  |  

一家瑞士硬件钱包制造商刚刚为比特币社区带来了一则难得的安全利好消息,而且时机恰到好处。BitBox披露并修复了一个BitBox固件漏洞,该漏洞可能让攻击者诱骗用户安装恶意固件并盗取其资金。但该公司表示,他们在任何人损失一聪之前就发现了这个漏洞。就在几周前,竞争对手Coldcard钱包也出现了一个类似的固件漏洞,并导致史上最大的硬件钱包盗窃案之一。

要点总结

  • BitBox 修复了一个严重的固件漏洞,该漏洞可能允许攻击者推送恶意固件并窃取资金,但据报道,没有用户资金被盗。
  • 该漏洞仅影响 BitBox 钱包的多版本;仅支持比特币的版本不受影响。
  • BitBox 用户只需通过官方 BitBoxApp 更新固件,无需将资金迁移到新钱包。
  • Coldcard 旗下的 Coinkite 曾面临更大的危机,据 Galaxy Research 称,一个可以追溯到 2021 年 3 月的固件漏洞导致超过 1.15 亿美元的比特币被盗。
  • 据 Decrypt 报道,BitBox 认为 AI 辅助测试在漏洞被利用之前就发现了这些漏洞。

BitBox 修复了严重的固件漏洞

BitBox表示,在攻击者利用其硬件钱包固件中的两个“严重漏洞”攻击真实用户之前,该公司已发现并修复了这些漏洞。这家瑞士公司周二在一篇博客文章中详细说明了情况,解释了究竟出了什么问题,并解释了为什么客户不必惊慌。

漏洞详情及受影响型号

其中一个漏洞可能允许攻击者诱骗用户安装篡改过的固件,从而导致资金被盗。第二个问题涉及内存损坏,理论上可能导致任意代码执行和恶意固件安装,同样会造成资金损失。至关重要的是,BitBox 确认该问题与设备的多版本(Multi edition)有关。仅支持比特币的版本从未包含受影响的代码,因此从未受到此BitBox 固件漏洞的影响

据 Decrypt 报道,BitBox 指出,人工智能辅助安全测试是发现这些缺陷的方法,这一细节凸显了钱包制造商如何越来越多地依赖自动化工具来寻找漏洞,以免被犯罪分子抢先发现。

固件更新用户指南

BitBox 已明确告知其用户:目前没有证据表明资金被盗,用户无需恐慌。尽管如此,该公司仍敦促所有用户更新至最新固件版本,称该版本可解决披露信息中描述的所有安全问题。推荐的更新方式很简单——通过官方 BitBox App 进行更新,最好是点击应用内的提示进行更新,而不是到其他地方寻找更新文件,因为这样可以降低安装到假冒或恶意版本的风险。

与Coldcard用户遭遇的危机不同,BitBox用户无需将加密货币转移到新钱包或生成新的助记词,只需进行固件更新即可。对于任何试图判断此消息重要性的人来说,这一点至关重要。

Coldcard固件漏洞导致大规模比特币盗窃

BitBox发布公告的背景,是Coldcard领域仍在上演的一场更为黑暗的事件。Coinkite Coldcard设备的一个固件漏洞导致种子生成安全性降低,黑客利用这一漏洞发动了比特币历史上代价最惨重的硬件钱包攻击之一。

种子生成缺陷和时间线

问题的根源可以追溯到 Coinkite 于2021 年 3 月发布的4.0.1版本固件。该更新导致 Coldcard Mk3 设备上的种子生成机制悄然切换到了一个功能较弱的软件伪随机数生成器,而非设备专用的硬件真随机数生成器。据 crypto.news 报道,研究人员此前已向 Coinkite 指出过该漏洞,这意味着一些受影响的种子可能已经暴露多年,却无人问津。

种子生成过程中随机性不足是一个严重的问题,因为它缩小了攻击者需要猜测的私钥范围。Galaxy Research 的报告显示,此次攻击进展迅速:7 月 30 日,攻击者在短短 41 分钟内从 1000 多个地址窃取了约 1083 个比特币,此后在 8 月中旬事件发展过程中,又发生了多波转账。

影响和官方警告

Coinkite 于7 月 31 日首次警告 Coldcard 用户,该漏洞允许黑客猜测投资者的助记词。crypto.news 的早期统计数据显示,被盗资金约为 1.12 亿美元,随着更多受影响设备的曝光,这一数字还在不断攀升。据 Bitcoin Magazine 援引 Galaxy Research 的最新数据,已确认的被盗比特币总额已超过1.15 亿美元——而且随着调查的继续,实际数字可能还会更高。

与 BitBox 的修复方案不同,仅靠固件更新无法保护 Coldcard 用户,因为这些用户的助记词是在存在缺陷的系统下生成的。Coinkite 和其他比特币用户敦促受影响的用户立即将资金转移到新的钱包,而不是仅仅打补丁并继续使用相同的助记词。

比较硬件钱包安全风险及应对措施

这两起事件并列比较,充分展现了固件缺陷的后果会因发现时间和处理方式的不同而有多么不同。为什么这种对比如此重要?因为它清晰地划分了在自主监护领域,险些酿成大祸与真正灾难之间的界限。

漏洞范围和修复方案的差异

BitBox 的漏洞从理论上讲确实很严重——攻击者控制的固件安装和内存损坏并非小问题——但它在被利用之前就被发现并修复了,而且从未影响到种子生成过程本身。相比之下,Coldcard 的漏洞却破坏了种子生成的随机性长达数年之久,直到有人阻止了漏洞的蔓延,因此修复需要全部资金迁移,而不是简单的软件更新。

对比特币安全和自主保管的影响

对于普通的比特币持有者来说,这并非意味着硬件钱包不安全,而是意味着固件的完整性如今与设备本身的物理安全同等重要。Coldcard的一个自 2021 年以来一直未被发现的种子漏洞表明,一行被忽略的代码最终可能导致数亿美元的损失;而 BitBox 的快速修复则表明,同类风险可以在造成用户损失之前被消除。这两个案例都指向同一个更广泛的真理:硬件钱包的安全性越来越取决于制造商发现并修复固件问题的速度,而不仅仅是芯片内置的加密技术。

这种对比可能会影响市场未来对待钱包制造商的方式,响应速度和透明度对买家来说将与硬件规格本身一样重要。

常问问题

BitBox硬件钱包发现了什么漏洞?

BitBox 在其多版本固件中发现了严重的漏洞,这些漏洞可能允许安装恶意固件,从而导致资金被盗。

BitBox用户在漏洞事件后需要迁移资金吗?

不,用户只需通过官方 BitBoxApp 更新固件即可;无需迁移资金。

Coldcard硬件钱包漏洞事件后来发生了什么?

从 4.0.1 版本开始,Coldcard 的固件存在一个漏洞,导致种子生成能力较弱,使得黑客能够窃取价值超过 1.15 亿美元的比特币。

Coinkite 给 Coldcard 用户提供了哪些建议?

由于种子生成漏洞,Coinkite建议Coldcard用户立即转移资金。

本文由人工智能辅助生成,并经编辑团队审核。

推荐阅读

相关文章

Ledger CEO推动加密货币钱包采用“不妥协”的比特币安全设计

Ledger首席执行官发表了一封措辞异常直接的公开信,呼吁加密货币行业在比特币安全设计方面坚持严格的“绝不妥协”标准。

H100比特币收购使国库储备升至3,506 BTC,位列欧洲第二

瑞典上市的健康科技公司H100集团,如今已转型为比特币资产持有者,近日完成了一笔被市场观察人士称为史无前例的交易:交易双方均以比特币全额支付。H100通过比特币收购了两家挪威公司Moonshot和Never Say Die,使其比特币持有量增至3506枚,瞬间改变了H100在欧洲企业比特币持有者中的地位。

比特币报62,950美元,恐惧指数28:空头目标直指58,396美元

2026年7月13日,比特币交易价格为62,950美元,宏观压力不断加剧。恐惧与贪婪指数为28。比特币正处于十字路口:空头坚守阵地,宏观逆风加剧,迫使交易员在不利的宏观背景下权衡超卖的技术指标。 BTC/USDT — 日线图,包含蜡烛图、EMA20/EMA50 和成交量。

比特币清算潮蒸发14.8亿美元——下一个目标价位会是5万美元吗?

当比特币跌破 6 万美元时,通常不会悄无声息。本周,比特币价格暴跌至盘中低点58,188 美元,引发了一波比特币清算潮,短短 24 小时内,加密货币市场近14.8 亿美元的杠杆头寸被清算——这是今年最残酷的强制抛售之一。时机并非巧合:当天公布的美国最新通胀数据令人担忧,再次引发了人们对“高利率持续更长时间”环境的担忧。

摩根大通:比特币受制于《战略法案》和《清晰法案》,这意味着什么?

根据摩根大通最近的一份内部研究报告,2026 年下半年比特币价格的走势将主要取决于 Strategy 的融资策略和《清晰法案》的进展。该文件并未公开,但其内容却已泄露给媒体。摩根大通对比特币价格的这一新立场,其语气明显比以往更加谨慎,反映了加密货币市场中创新、监管需求和银行业传统利益之间持续存在的紧张关系。

比特币价格今日暴跌至 62,800 美元:RSI 指数进入恐慌区域,存在进一步下跌风险

比特币目前交易价格约为62,828 美元,日线技术面显示市场前景黯淡:我们正处于全面下跌阶段,远低于所有重要的移动平均线。市场情绪(以恐惧与贪婪指数衡量)处于极度恐惧状态,该指数高达 12,这是一个不容忽视的信号。当前价格低于日线布林带下轨,该区域通常会出现技术性反弹,但在下跌趋势中,如果仓促买入,则可能成为陷阱。