【2026】Coldcard 漏洞:1,082 BTC 鏈上掃空,冷錢包最大的敵人是「單點信任」

最後更新: ·
【2026】Coldcard 漏洞:1,082 BTC 鏈上掃空,冷錢包最大的敵人是「單點信任」 首圖

2026 年 7 月 30 日,一組與 Coldcard 漏洞高度相關的交易打穿「冷錢包離線就安全」:AlphaLab 重算確認,1,195 個來源地址在 41 分 06 秒的區塊窗口被掃空,輸入總額 1,082.65318922 BTC;按 Coinbase 分鐘價格約值 6,886 萬至 6,949 萬美元。

目前已公開、可重現的機制,是部分 Coldcard 在生成 seed 的那一刻沒有取得設計上應有的硬體隨機性;這條攻擊路徑不需要先遠端接管離線裝置。攻擊者若能約束裝置與計時狀態,就可能在別處枚舉較小的候選集合,再用公開地址或 xpub 找出吻合私鑰。

我的判讀是:這次事故沒有證明自託管輸給比特幣 ETP;它證明「單一裝置、單一 seed、單一供應商」只是一個被包裝成主權的單點失效。ETP 把私鑰操作轉移到專業託管鏈;對本次這類單一 seed 洩漏,三把鑰匙分屬獨立失效域、沒有同一供應商掌握兩把的 2-of-3,才有隔離效果。

這篇不喊單、不帶風向,也不把 AI 猜測寫成鑑識結論;只攤開原始碼、鏈上資金流、託管文件與反證條件,推到你能驗證的結論。

一、Coldcard 漏洞不是「離線失守」:seed 出生時就少了隨機性

根因可追到 2021 年:Coldcard 把 seed generation 從硬體亂數改接 ngu.random.bytes(),底層卻解析到 MicroPython Yasmarang 軟體 PRNG。Block Engineering 2026 年 7 月 30 日的源碼分析指出,board 把 MICROPY_HW_ENABLE_RNG 定義為 0,函式庫卻用 #ifndef 檢查「有沒有定義」,讓 fallback 仍被編譯連結。

fallback 以 UID、開機計時與 RTC 等有限狀態起始。Mk4、Q、Mk5 會在開機加入 secure-element material;雜湊後僅 4 bytes 傳入 reseed(),只替換 Yasmarang 一個 32-bit state word,並非每次生成 seed 都重新播種。SHA256d 與 BIP-39 也無法增加原始候選集合的熵。

Coinkite 於 7 月 30 日發布、31 日更新的技術說明,依當時假設初估 Mk3 約 40 bits、較新機型約 72 bits。公開地址或 xpub 可作候選驗證器;但 Block 明說尚未完成端到端 brute-force benchmark,因此不能把 40/72 bits 換算成固定破解時間,也不能單憑估算證明本案使用了這條路徑。

Coldcard 漏洞從 2021 年 RNG 整合錯誤到離線枚舉私鑰候選的流程圖
離線保護的是「使用中的鑰匙」;若 seed 生成時的候選集合過小,之後再離線也補不回當初缺少的隨機性。

二、鏈上重算:1,082.65 BTC、1,195 個地址、41 分鐘

Galaxy Research 7 月 31 日公布四個收款集群。AlphaLab 重跑後得到 1,195 筆 sweep、1,195 個來源地址與 1,082.65318922 BTC 輸入;扣除 0.06638490 BTC 手續費,collectors 實收 1,082.58680432 BTC。Galaxy 寫 1,196,但其 500、491、100、104 筆相加也是 1,195,本文採可重現值。

這批交易集中在區塊 960,183 至 960,191,區塊時間從 2026 年 7 月 30 日 01:10:20 到 01:51:26 UTC,是 41 分 06 秒的確認窗口,不是精確廣播時間。無找零、單一輸出與名目 30 sat/vB 等共同模板,強烈支持同一套協調工具,但不能證明是一個人操作。代表交易可獨立核對

同樣要守住歸因邊界:1,195 是地址,不是 1,195 個人;鏈上只證明持有有效私鑰者移動了資金,Coldcard 關聯還要結合用戶報告與可重現的韌體缺陷。

Coldcard 漏洞鏈上資金流重算:1,082.65 BTC、1,195 個來源地址、41 分鐘
1,082.65318922 BTC 是來源輸入總額;扣除 0.06638490 BTC sweep 手續費後,四個 collector 實收 1,082.58680432 BTC。地址數不等於受害者人數。

AI 是可能工具,不是已確認的攻擊者身分

Coinkite 表示「必須假設」有人用 AI 審查舊版原始碼;這是廠商假說,不是鑑識結論。其公開技術說明未提供能把攻擊連到特定模型的日誌或身分證據;廠商也自述事故前數週曾用「當時最佳模型之一」審查程式碼,仍未找出 bug。AI 可能降低 code review 成本,現有公開證據仍不足以把本案命名為「AI 犯案」。

三、Coldcard 漏洞影響哪些版本?更新不會修復舊 seed

Coinkite 截至 2026 年 7 月 31 日的公告列出:Mk3 修復版 4.2.0;Mk4/Mk5 Standard 5.6.0、Edge 6.6.0X;Q Standard 1.5.0Q、Edge 6.6.0QX,皆為以上版本。判斷基準不是今天裝什麼,而是資產的 seed 當初由哪個版本生成

範圍仍有一個落差:Coinkite 從 Mk3 4.0.1 起算,Block 則把 Mk2/Mk3 4.0.0–4.1.9 都列入;官方 v4.0.0 release history 也明載 Mk2 可執行該版。因此,若 seed 曾由 Mk2 4.0.0–4.1.9 或 Mk3 4.0.0 生成,應先按可能受影響處理並遷移。

Coldcard 漏洞受影響型號與 Mk3、Mk4、Mk5、Q 修復韌體版本
版本範圍截至 2026 年 8 月 1 日。Mk2 與 v4.0.0 的公告落差採較保守處理;後續仍應以 Coldcard 最新安全公告為準。

最重要的操作細節:更新韌體只能修復未來的亂數來源,不能替舊 seed 增加熵。把同一組助記詞匯入新裝置,也只是把同一把可能被枚舉的鑰匙搬家。正確遷移順序是:

  1. 先核對舊 seed 的書面備份與 wallet fingerprint。
  2. 安裝該機型與 release track 的修正版韌體。
  3. 在修正版的空白裝置上生成完全不同的新 seed,記錄並核對備份、wallet fingerprint 與接收地址。
  4. 斷電重開,再核對 fingerprint 與地址,排除備份或裝置流程錯誤。
  5. 先轉一筆小額測試;確認可接收、可簽署與可復原後,再搬剩餘資產。
  6. 新錢包完整驗證前保留舊備份;確認遷移完成後,再依你的銷毀流程退役舊 seed。

若透過 Add Dice Rolls 加入至少 50 次公平、獨立、未記錄也未外洩的六面骰結果,且使用加骰後的 final seed,骰子可提供至少 128 bits;99 次以上約 256 bits。少於 50 次、不記得、不確定 final words 或紀錄曾曝光,都應遷移。強 BIP-39 passphrase 能增加成本,PIN 則不是 passphrase;兩者都不是不換 seed 的理由。

四、真正的自託管,不是把一家廠商換成一台裝置

單簽冷錢包比把幣長期放在交易所有更直接的控制權,卻仍把安全性壓在一條路徑:seed 的生成、備份、passphrase 與簽章裝置。這次事故提醒我們,「鑰匙在我手上」和「沒有任何單點能拿走資產」是兩個不同命題。

跨廠牌 2-of-3 的價值,是三把鑰匙來自獨立供應商與生成路徑,單一失效域不能掌握兩把。Sparrow 官方最佳實務也建議讓組成 quorum 的硬體錢包來自不同廠商。對單一 seed 洩漏,只要第二台簽章器核對 policy 與輸出,攻擊者拿到一把仍達不到門檻。

前提是「獨立」真的成立:不能在三台裝置匯入同一個 seed,不能把足以湊成兩簽的 seed backups 放在同一失效域,也不能未核對裝置畫面就盲簽。BIP-129 類型的 wallet configuration/descriptor 應有多份可驗證備份,並與任何可達 quorum 的 seed 組合分離。

最強反方也在這裡:多簽會增加描述檔、裝置、位置、繼承與復原演練的複雜度。若持有人在壓力下無法重建錢包,理論上更安全的架構可能變成更可靠的永久遺失機器。安全不是買最多硬體,而是把你能重複執行的流程做到沒有單點。

五、比特幣 ETP 的最強反方:專業託管確實有它做對的地方

對不想處理 seed 與復原演練的人,現貨比特幣 ETP 是合理選項。美國 SEC 投資人教育辦公室 2024 年公告說明,它採 commodity trust 結構,不是依《1940 年投資公司法》註冊的 ETF;其證券仍受 1933/1934 年法案的反詐欺與申報規範。投資人持有受益權益,不直接持有可提領 BTC。

以 IBIT 為例,2026 年 3 月 31 日 10-Q申報 783,744 BTC 由 Coinbase Custody 保管;Anchorage 雖為額外託管方,當時仍無移轉計畫。文件稱 Vault 採 Trust 專用地址與冷儲存,Coinbase 表示無單一人員能取得完整私鑰。PwC 函證持幣、比對紀錄與公開鏈,並追蹤 Trust 已執行的部分提領。

這些控制與查核降低資訊不對稱與帳實不符,卻不保證未來無託管損失。IBIT 2025 年 10-K揭露 Coinbase 犯罪保險由客戶共享、非 Trust 專屬,可能不足或不適用,契約也有限責。ETP 免除自行保管私鑰的操作風險,卻換成託管、契約救濟、券商、交易時段與費用;總風險不必然較低。

單簽冷錢包、跨廠牌 2-of-3 多簽與現貨比特幣 ETP 的託管架構比較
三種架構都能合理使用,差別在失效域由誰承擔。ETP 數字與託管安排取自 2026 年 3 月 31 日 IBIT 申報文件。

六、你該選哪一層:先問能不能復原,再問能不能抗駭

只需要價格曝險的人:若資產在券商、退休帳戶或公司帳上,且沒有人能維護私鑰流程,ETP 的申報與機構營運可能更合適。在已設好受益人或沿用一般證券遺產程序的帳戶中,它也較容易納入既有管理;實際效果仍取決於券商、帳戶類型與司法管轄區。

想持有鏈上資產、但不想當全職維運者的人:可評估復原流程清楚的協作式 2-of-3;重點是服務商不能單獨花幣,離開服務商後仍能用標準工具復原。

把抗審查與主權放在第一位的人:使用跨廠牌、獨立 seed 的 2-of-3,分開保管 backup 與 descriptor,在硬體螢幕核對地址,並定期做復原與繼承演練。目標不是「永不出錯」,而是任何一次失誤都不能單獨達到簽章門檻。

七、三種情境與可推翻條件:這究竟是產品事故,還是自託管危機?

收斂情境:鏈上歸因停在現有量級,後續損失只出現在已知受影響版本生成的低熵 seed,修正版沒有同一路徑的可重現失守。這代表 Coldcard 漏洞是一場嚴重但可隔離的特定供應鏈事故。

基準情境:更多歷史地址被同類模板掃空,廠商再修訂受影響版本,單簽用戶在完成遷移前持續暴露;但攻擊仍停在同一個 seed 來源。這會迫使市場重估單簽硬體錢包,卻不會否定多簽隔離失效域的能力。

升級情境:修正版仍可沿同一路徑失守,或單一鑰匙能直接花掉 2-of-3,會是明確升級訊號。跨廠牌共用元件、共同 coordinator/PSBT parser,或 policy 置換加上盲簽,也可能構成架構性問題。

Coldcard 漏洞後續的收斂、基準、升級情境與可推翻條件
這不是價格預測,而是一組可觀察的安全訊號。關鍵問題始終是:單一失效路徑能否獨自達到簽章門檻。

我的反證條件

如果攻擊者只需攻破一把鑰匙,就能花掉已正確註冊、跨廠牌且獨立生成 seed 的 2-of-3 錢包,本文「隔離失效域」的論點就失敗。個人層面的反證是:若你無法不靠臨場猜測完成復原與繼承演練,多簽對你就不是風險降低,應改採協作式託管或 ETP。

八、AlphaLab 結論:冷錢包最大的敵人,是沒有被拆開的信任

這個 2021 年錯誤,直到 2026 年失竊報告與疑似關聯資金流出現後才被修補。答案不是「自託管已死」:一把離線私鑰是單點;即使內部有多地址與多人控制,全部資產放在同一 active custodian,仍是供應商層級的集中失效域。真正的安全,是讓每一層都不能單獨奪權。

短期答案很明確:受影響版本生成的 seed 要換,不是只更新韌體。長期則因人而異:能正確維運的人,把單簽升級為跨廠牌、獨立生成的 2-of-3;無法可靠復原的人,不必為了「主權」承擔管理不了的複雜度。標準不是哪個工具最硬,而是哪個流程在裝置壞掉、家人接手、供應商出事時仍能重做。

📚 延伸閱讀

ALPHALAB 社群

有問題?來 Telegram 聊

和 Terry、編輯、其他網友一起討論這篇文章。提問、分享觀點,回覆更即時。

加入 Telegram 討論

📩 訂閱 AlphaLab 電子報

每週一封,第一時間收到新文章與投資觀察。

我們不會 spam,隨時可退訂。