【緊急】Coldcard MK3 密鑰產生出包:種子不夠隨機,已有用戶被盜
官方安全公告已出;約 594 BTC 從數百個單簽地址被掃走——先確認自己有沒有中標,再冷靜搬家
有名的冷錢包 Coldcard MK3 密鑰產生出包了——裝置在生種子詞(seed)時,隨機性不是完整的均勻分布,攻擊者可以離線推導私鑰,直接把鏈上的幣轉走。
這不是紙上談兵:鏈上已經發生大規模盜竊,約 594 BTC 從數百個單簽地址被 sweep。
先講結論,別直接嚇到半夜亂轉幣:
高風險、該盡快搬家:MK3、韌體 4.0.1 之後在機上產生種子、單簽、沒有 BIP-39 密碼短語、也沒丟骰子加熵
第二層還在、可先穩住:有加 BIP-39 passphrase(不是 PIN),或你是 多簽 的其中一腿
目前不受影響:MK4、Q、MK5(官方分析)
到底發生什麼事?
冷錢包最核心的假設就一句話:生種子的時候,隨機數一定要夠「真隨機」。
如果隨機偏弱、有規律可循,攻擊者不用摸到你的實體機器、也不用知道 PIN,就能在電腦上重建私鑰,直接把鏈上的幣轉走。
這次出包的就是這件事:
在 MK3 上用裝置內建 RNG 生種子時,熵(entropy)跟「設定過程按了幾次鍵」這類可被建模的因素綁太緊
攻擊者離線推導弱種子空間,再去鏈上批量掃地址、一次 sweep 走
Coinkite(原廠)已經發官方安全公告,大意是:
如果你在 MK3 上、韌體 4.0.1(2021 年 3 月)或之後版本產生種子,資金可能有風險。
根據分析,MK4、Q、MK5 不受影響。
完整原文在這:
COLDCARD Mk3 Security Advisory
官方 X 也同步發了:
COLDCARD Mk3 Security Advisory(@COLDCARDwallet)
中文翻譯:
COLDCARD Mk3 安全公告。如果你在 Mk3 上、韌體 4.0.1 之後產生種子,資金可能有風險。根據我們初步分析,Mk4、Q、Mk5 不受影響。請閱讀公告並小心遷移。
誰該緊張?誰可以先喘口氣?
直接用人話對號入座:
高風險(請盡快、冷靜搬家)
Coldcard MK3
韌體 4.0.1 之後在機上產生的種子
單簽
沒有 BIP-39 passphrase
沒有用骰子 rolls 加熵(走預設 RNG)
這群人就是這波盜竊的攻擊面:弱種子 + 單簽 + 沒第二層。
相對安全(第二層還罩著你)
有設 BIP-39 Passphrase(再講一次:是密碼短語,不是開機 PIN)
你是 multisig 多簽 的其中一腿——單把弱金鑰搬不動整包錢
種子是走官方 dice-only / 骰子路徑生的(不吃有問題的裝置 RNG)
不受影響(官方分析)
- MK4、Q、MK5
補充一句常被搞混的
- 種子是在別台機器生好,再匯進 MK3 用 → 風險看當初誰生的,不是看你現在用哪台簽章
重點: 這不是「有人遠端黑進你的 Coldcard」。
是「種子本身不夠隨機 → 攻擊者對上鏈上地址 → 幣就被掃走」。這波盜竊已經發生了。
鏈上已確認:約 594 BTC、數百個單簽地址被 sweep
這波盜竊是鏈上已發生的事實:約 594 BTC(約當數千萬美元)從約 500 個左右的單簽地址,在約 25 分鐘內被轉走。很多 UTXO 沉睡好幾年,金額多半落在 0.15~0.26 BTC 這帶。
攻擊路徑也已重現:弱熵種子可被離線推導,再對鏈上地址批量 sweep。時間點、單簽、冷錢包相關地址型態對得上——這就是弱種子被掃光的實例。
比特幣核心開發者 @theinstagibbs 手上冷啟動一台 MK3 重現問題後,直接寫了這句被狂轉的話:
中文翻譯:
抱歉,現在就是該慌的時候。
安全圈的 Jameson Lopp 則是:一邊叫你注意,一邊叫你別慌到犯更大的錯:
中文翻譯:
Coldcard 用戶要注意:如果你是在這些條件下產生私鑰,可能已經被妥協。完整漏洞報告應該很快就會出來。
中文翻譯:
如果你的資金還在有漏洞的 Coldcard 韌體上產生的種子上,正要把幣轉到全新種子——最重要的是:別慌、別趕。 操作失誤可能是災難性的。
講人話就是:該搬就搬,但手抖打錯地址,跟被偷一樣死。
X 上的真實貼文:受害的、差點中標的
下面是實際用戶在 X 上的第一手貼文(點連結看原文;下方附中文翻譯):
朋友用 MK3,已被盜約 1 萬美金
中文翻譯:
🚨 盡快把你的比特幣搬走。剛有朋友損失價值約 1 萬美元的 Bitcoin。用的是 COLDCARD Mk3。沒有用 passphrase。也沒有用骰子 rolls。
這則就是教科書等級的中標組合:MK3 + 沒 passphrase + 沒骰子 → 幣被偷走。
自己完全落在攻擊輪廓裡,但錢還沒被掃
中文翻譯:
給還在擔心 COLDCARD 會不會被掃光的人:我完全落在攻擊輪廓裡——用 Mk3、預設熵、沒 passphrase。謝天謝地,資金沒被掃走。幣已經成功搬到多簽。大家保重。
這則很重要:還沒被偷 ≠ 永遠沒事。 攻擊者可能只掃到某深度、某類型 UTXO;你現在沒事,不代表下一輪不會掃到你。他的做法是立刻搬到多簽——這才對。
官方公告下面的火氣
中文翻譯:
你們會賠償那些因為你們爛產品而損失比特幣的人嗎?
已有人真的丟幣,求償、透明度會是接下來幾天吵不完的話題。
開發者觀點:廠商都會出事,多簽才是對沖
中文翻譯:
又到了提醒大家的時候:每個硬體廠商都會出錯。若要對沖廠商風險與供應鏈風險,解法是多廠商多簽。我們在 @CasaHODL 有很多 Coldcard 用戶,對他們來說這次事件大概只是小麻煩——把有問題的那把金鑰,換成安全產生的新金鑰就好。
有加密碼、或用了多簽?可以先穩住,但還是要換鑰
這跟原廠分析對齊:
1. BIP-39 Passphrase(密碼短語)
就算種子本體落在弱空間,夠強、從沒外洩的 passphrase 會再展開一個超大的錢包空間。攻擊者通常要同時中種子跟 passphrase,難度直接再拉一層——這波被掃的,多半是沒有這一層的單簽錢包。
⚠️ 再講第三次:是 BIP-39 passphrase,不是 Coldcard 開機 PIN。
2. 多重簽章(multisig)
2-of-3 這類設定,單一把弱 MK3 金鑰搬不動錢。你有時間把那一腿,換成在沒中標的裝置上新產生的金鑰。
建議: 這兩類人先確認自己真的有 passphrase / 多簽,第二層秘密顧好,再排程整組換新種子。半夜手抖、聽陌生人 DM「我幫你救回」——那才是加速送幣。
高風險的人:搬家清單(急,但不要亂)
如果你是「MK3 + 4.0.1 後產生種子 + 單簽 + 沒 passphrase + 預設熵」,把錢包當已妥協處理,照這個順序:
不要把舊種子打進任何網站、假官方客服、陌生 DM
在沒中標的裝置(MK4 / Q / Mk5,或其他你信得過的硬體錢包)生全新種子
備份寫好、核對好;收款地址一定要在裝置螢幕上對一次
先轉一筆小額測試,確認真的到帳
再搬其餘的
舊備份先留著,等新錢包完全確認可用再處理
若暫時只有 MK3:官方說可以先在原機設一組夠長、夠亂、唯一的 BIP-39 passphrase,把錢移到「同種子 + 新 passphrase」當過渡,之後還是要換成全新種子
官方步驟原文:
進階玩法(新手先別硬上): 若你很熟 dice-only,可在空的 MK3 用 Import Existing > Dice Rolls(建議至少 99 次公正六面骰)生種子——這條路不吃有問題的裝置 RNG。出錯代價很高,壓力下第一次做,風險常常比洞本身還大。
這次給所有人的三個教訓
硬體品牌 ≠ 數學保證
冷錢包解決的是「私鑰不要碰到熱端」;種子的隨機品質是另外一道關卡。這次已經用真金白銀證明:RNG 弱,幣就會被掃。
防禦要疊層
Passphrase、多簽、骰子加熵、最好多廠商多簽——任何一層「以防萬一」,這次都決定你是「差點中標」還是「朋友賠 1 萬美金/鏈上被 sweep」。
搬家比恐慌重要
慌到打錯地址、把種子貼釣魚站、或相信「客服幫你救回」的 DM,損失速度常常比攻擊者 sweep 還快。
快速自我檢查
我的種子是在 Coldcard MK3 上產生的嗎?
當時韌體是不是 4.0.1 或之後?
有沒有設 BIP-39 passphrase?
是不是 multisig 的一腿?
有沒有用過 骰子加熵 / dice-only?
多數都是「沒有」→ 立刻排程冷靜搬家(當已妥協處理)。
有 passphrase 或 multisig → 先穩住第二層,盡快把弱那一腿換掉。










