BitBox固件漏洞已修復,而Coldcard的漏洞導致1.15億美元比特幣被盜

  |  

一家瑞士硬件錢包製造商剛剛爲比特幣社區帶來了一則難得的安全利好消息,而且時機恰到好處。BitBox披露並修復了一個BitBox固件漏洞,該漏洞可能讓攻擊者誘騙用戶安裝惡意固件並盜取其資金。但該公司表示,他們在任何人損失一聰之前就發現了這個漏洞。就在幾周前,競爭對手Coldcard錢包也出現了一個類似的固件漏洞,並導致史上最大的硬件錢包盜竊案之一。

要點總結

  • BitBox 修復了一個嚴重的固件漏洞,該漏洞可能允許攻擊者推送惡意固件並竊取資金,但據報道,沒有用戶資金被盜。
  • 該漏洞僅影響 BitBox 錢包的多版本;僅支持比特幣的版本不受影響。
  • BitBox 用戶只需通過官方 BitBoxApp 更新固件,無需將資金遷移到新錢包。
  • Coldcard 旗下的 Coinkite 曾面臨更大的危機,據 Galaxy Research 稱,一個可以追溯到 2021 年 3 月的固件漏洞導致超過 1.15 億美元的比特幣被盜。
  • 據 Decrypt 報道,BitBox 認爲 AI 輔助測試在漏洞被利用之前就發現了這些漏洞。

BitBox 修復了嚴重的固件漏洞

BitBox表示,在攻擊者利用其硬件錢包固件中的兩個“嚴重漏洞”攻擊真實用戶之前,該公司已發現並修復了這些漏洞。這家瑞士公司週二在一篇博客文章中詳細說明了情況,解釋了究竟出了什麼問題,並解釋了爲什麼客戶不必驚慌。

漏洞詳情及受影響型號

其中一個漏洞可能允許攻擊者誘騙用戶安裝篡改過的固件,從而導致資金被盜。第二個問題涉及內存損壞,理論上可能導致任意代碼執行和惡意固件安裝,同樣會造成資金損失。至關重要的是,BitBox 確認該問題與設備的多版本(Multi edition)有關。僅支持比特幣的版本從未包含受影響的代碼,因此從未受到此BitBox 固件漏洞的影響

據 Decrypt 報道,BitBox 指出,人工智能輔助安全測試是發現這些缺陷的方法,這一細節凸顯了錢包製造商如何越來越多地依賴自動化工具來尋找漏洞,以免被犯罪分子搶先發現。

固件更新用戶指南

BitBox 已明確告知其用戶:目前沒有證據表明資金被盜,用戶無需恐慌。儘管如此,該公司仍敦促所有用戶更新至最新固件版本,稱該版本可解決披露信息中描述的所有安全問題。推薦的更新方式很簡單——通過官方 BitBox App 進行更新,最好是點擊應用內的提示進行更新,而不是到其他地方尋找更新文件,因爲這樣可以降低安裝到假冒或惡意版本的風險。

與Coldcard用戶遭遇的危機不同,BitBox用戶無需將加密貨幣轉移到新錢包或生成新的助記詞,只需進行固件更新即可。對於任何試圖判斷此消息重要性的人來說,這一點至關重要。

Coldcard固件漏洞導致大規模比特幣盜竊

BitBox發佈公告的背景,是Coldcard領域仍在上演的一場更爲黑暗的事件。Coinkite Coldcard設備的一個固件漏洞導致種子生成安全性降低,黑客利用這一漏洞發動了比特幣歷史上代價最慘重的硬件錢包攻擊之一。

種子生成缺陷和時間線

問題的根源可以追溯到 Coinkite 於2021 年 3 月發佈的4.0.1版本固件。該更新導致 Coldcard Mk3 設備上的種子生成機制悄然切換到了一個功能較弱的軟件僞隨機數生成器,而非設備專用的硬件真隨機數生成器。據 crypto.news 報道,研究人員此前已向 Coinkite 指出過該漏洞,這意味着一些受影響的種子可能已經暴露多年,卻無人問津。

種子生成過程中隨機性不足是一個嚴重的問題,因爲它縮小了攻擊者需要猜測的私鑰範圍。Galaxy Research 的報告顯示,此次攻擊進展迅速:7 月 30 日,攻擊者在短短 41 分鐘內從 1000 多個地址竊取了約 1083 個比特幣,此後在 8 月中旬事件發展過程中,又發生了多波轉賬。

影響和官方警告

Coinkite 於7 月 31 日首次警告 Coldcard 用戶,該漏洞允許黑客猜測投資者的助記詞。crypto.news 的早期統計數據顯示,被盜資金約爲 1.12 億美元,隨着更多受影響設備的曝光,這一數字還在不斷攀升。據 Bitcoin Magazine 援引 Galaxy Research 的最新數據,已確認的被盜比特幣總額已超過1.15 億美元——而且隨着調查的繼續,實際數字可能還會更高。

與 BitBox 的修復方案不同,僅靠固件更新無法保護 Coldcard 用戶,因爲這些用戶的助記詞是在存在缺陷的系統下生成的。Coinkite 和其他比特幣用戶敦促受影響的用戶立即將資金轉移到新的錢包,而不是僅僅打補丁並繼續使用相同的助記詞。

比較硬件錢包安全風險及應對措施

這兩起事件並列比較,充分展現了固件缺陷的後果會因發現時間和處理方式的不同而有多麼不同。爲什麼這種對比如此重要?因爲它清晰地劃分了在自主監護領域,險些釀成大禍與真正災難之間的界限。

漏洞範圍和修復方案的差異

BitBox 的漏洞從理論上講確實很嚴重——攻擊者控制的固件安裝和內存損壞並非小問題——但它在被利用之前就被發現並修復了,而且從未影響到種子生成過程本身。相比之下,Coldcard 的漏洞卻破壞了種子生成的隨機性長達數年之久,直到有人阻止了漏洞的蔓延,因此修復需要全部資金遷移,而不是簡單的軟件更新。

對比特幣安全和自主保管的影響

對於普通的比特幣持有者來說,這並非意味着硬件錢包不安全,而是意味着固件的完整性如今與設備本身的物理安全同等重要。Coldcard的一個自 2021 年以來一直未被發現的種子漏洞表明,一行被忽略的代碼最終可能導致數億美元的損失;而 BitBox 的快速修復則表明,同類風險可以在造成用戶損失之前被消除。這兩個案例都指向同一個更廣泛的真理:硬件錢包的安全性越來越取決於製造商發現並修復固件問題的速度,而不僅僅是芯片內置的加密技術。

這種對比可能會影響市場未來對待錢包製造商的方式,響應速度和透明度對買家來說將與硬件規格本身一樣重要。

常問問題

BitBox硬件錢包發現了什麼漏洞?

BitBox 在其多版本固件中發現了嚴重的漏洞,這些漏洞可能允許安裝惡意固件,從而導致資金被盜。

BitBox用戶在漏洞事件後需要遷移資金嗎?

不,用戶只需通過官方 BitBoxApp 更新固件即可;無需遷移資金。

Coldcard硬件錢包漏洞事件後來發生了什麼?

從 4.0.1 版本開始,Coldcard 的固件存在一個漏洞,導致種子生成能力較弱,使得黑客能夠竊取價值超過 1.15 億美元的比特幣。

Coinkite 給 Coldcard 用戶提供了哪些建議?

由於種子生成漏洞,Coinkite建議Coldcard用戶立即轉移資金。

本文由人工智能輔助生成,並經編輯團隊審覈。

推薦閱讀

相關文章

ShipMonk數據泄露事件暴露13,689名Trezor客戶數據

爲Trezor硬件錢包提供物流服務的物流公司ShipMonk發生數據泄露事件,導致約13,689名客戶的個人信息泄露。Trezor公司表示,此次數據泄露事件並未波及Trezor自身的服務器或設備,但確實泄露了2026年5月10日至8月8日期間收集的姓名、電子郵件地址、電話號碼以及(對大多數受害者而言)家庭收貨地址。

H100比特幣收購使國庫儲備升至3,506 BTC,位列歐洲第二

瑞典上市的健康科技公司H100集團,如今已轉型爲比特幣資產持有者,近日完成了一筆被市場觀察人士稱爲史無前例的交易:交易雙方均以比特幣全額支付。H100通過比特幣收購了兩家挪威公司Moonshot和Never Say Die,使其比特幣持有量增至3506枚,瞬間改變了H100在歐洲企業比特幣持有者中的地位。

比特幣加密價格維持在6.4萬美元下方,恐懼指數跌至極端25

截至2026年8月4日,數字資產市場已明顯轉爲防禦型市場,比特幣交易價格在略低於63,600美元的狹窄區間內波動。恐懼與貪婪指數已降至25,完全處於極度恐懼區域,而根據CoinGecko彙總數據,加密貨幣總市值徘徊在2.26萬億美元附近。 BTC/USDT — 日線圖,包含蠟燭圖、EMA20/EMA50 和成交量。

特朗普媒體比特幣持倉在向Crypto.com轉移1.65億美元后降至2.68億美元

特朗普傳媒的比特幣持有量再次遭受重創——數據顯示,該公司的加密貨幣儲備如今可能僅剩下爲其自身債務提供抵押品的一小部分。據CoinDesk 和 The Block 審查的鏈上數據顯示,與 Truth Social 母公司關聯的錢包在週末將價值約 1.65 億美元的2,628 枚比特幣轉移到了 Crypto.com。

比特幣今日價格:每次反彈均在 64,000 美元附近失敗,恐慌情緒蔓延至 15

那些試圖站穩腳跟卻最終失敗的市場,比任何指標都更能說明問題。截至2026年6月18日,比特幣價格徘徊在63,985美元附近,反映出市場仍然處於強勁的空頭控制之下。6月中旬短暫的反彈已經消散殆盡,每一次反彈都由賣方主導。 BTC/USDT — 日線圖,包含蠟燭圖、EMA20/EMA50 和成交量。

隨着 BMNP 在紐約證券交易所上市,Bitmine 優先股股息率達到 9.50%。

Bitmine Immersion Technologies正在大力進軍公開資本市場,公司董事會批准了優先股股息,併成功在紐約證券交易所上市——這些舉措表明,該公司正在制定一項雄心勃勃的財務戰略,該戰略圍繞比特幣挖礦和以太坊積累展開。董事會批准公司A系列永續優先股現金分紅,股息率爲9.50% 。