摘要
OKX表示,在Coldcard硬件钱包漏洞事件发生后,其中心化交易所录得了创纪录的资金流入。该公司称,在已知最大规模的比特币钱包安全事件之一发生后,用户越来越倾向于选择托管式管理。
OKX表示,在Coldcard硬件钱包漏洞事件后,其交易所录得创纪录的资金流入,部分用户将资产从自托管转移。该交易所称,在2026年上半年,它阻止了2630万美元的诈骗相关损失,保护了超过11亿美元的客户资产。
Galaxy Research已确认在三波攻击中总计被盗1596枚比特币,若第四波得到证实,损失可能达到2055枚比特币。
Coldcard漏洞再次引发安全专家呼吁对硬件钱包固件和种子生成进行独立测试。
Coldcard漏洞改变了托管决策
OKX首席合规官Jonathan Brockmeier表示,Coldcard攻击后客户行为发生了显著变化,交易所录得异常高的资金流入,用户将资产从自托管转移。“我们看到Coldcard事件后,中心化交易所的资金流入达到了创纪录水平,”Brockmeier表示。“这很有趣——这可以说是FTX事件的反面。FTX发生时,每个人都把资金转入自托管,而现在又回来了。”他说管理私钥需要用户对自己的安全负责,而交易所可以提供专门的安全团队和自动监控系统。Brockmeier解释说,OKX使用人工智能支持的分层安全控制,在客户受到影响之前识别可疑行为,同时允许用户自行选择自托管。
Galaxy Research在8月4日表示,已确认在三波经证实的攻击中,从约7300个地址被盗1596枚BTC。该公司补充说,如果第四波疑似攻击得到受影响钱包所有者的充分确认,总损失可能增至约2055枚BTC,价值近1.3亿美元。早期的区块链分析曾估计四波攻击中链上损失更大,但Galaxy在区分经证实的受害者报告与区块链观察后缩小了确认数字。研究公司称,调查人员继续完善地址映射,同时与加密货币交易所、网络调查小组和美国执法机构协调。Galaxy还报告称,约90%的被盗比特币在攻击后尚未移动,这为调查人员提供了额外时间,以便在资金开始通过交易所或其他服务流动时进行监控。
OKX表示AI已阻止数百万美元诈骗损失
随着数字资产诈骗和漏洞持续影响用户,欺诈预防已成为交易所日益关注的焦点。Brockmeier表示,根据OKX分享的数据,该交易所在2026年上半年通过阻止可疑转账,防止了2630万美元的诈骗相关损失。该公司还表示,同期保护了超过50万客户的超过11亿美元资产。Brockmeier表示,交易所已扩大人工智能的使用,在客户资金离开平台之前,监控区块链活动,寻找与受损设备、账户接管和社会工程攻击相关的模式。他补充说,安全偏好应根据每个客户的需求而有所不同。他说,希望获得额外保护的用户可以选择更严格的账户控制,即使交易所的内部系统未将其账户归类为高风险。OKX还表示,其调查部门包括前执法官员,包括前美国缉毒局人员以及一名参与丝绸之路调查的首席特工。
Coldcard漏洞多年来未被发现
攻击源于Coinkite上周披露的一个漏洞,该漏洞确定受影响的Coldcard固件使用确定性伪随机数生成器而非预期的硬件真随机数生成器生成钱包种子。根据Coinkite的技术审查,该漏洞于2021年3月引入,当时工程师正在将新的加密库集成到钱包固件中。尽管硬件随机数生成器仍在软件的其他部分保持活跃,但钱包创建错误地依赖了MicroPython的确定性生成器,降低了新创建种子短语的强度。
一个独立的比特币工程和安全团队在审查固件后也独立得出了相同结论。Coinkite表示,易受攻击的设备在种子创建过程中调用了确定性MicroPython回退,而非STM32硬件随机数生成器,不过该公司指出,在发布其调查结果之前,尚未完成对所有受影响型号的实证测试,因为已经有活跃盗窃的报告。Coinkite估计,受影响的Mk2和Mk3设备可能提供约40位有效熵,而易受攻击的Mk4、Mk5和Coldcard Q型号可能生成约72位,远低于预期的128位安全级别。此后,每个受影响的产品线都已发布紧急固件更新。然而,Coinkite强调,更新固件只能保护在修复后创建的钱包。使用易受攻击固件生成种子短语的用户已被指示创建全新的钱包,用一笔小额测试交易验证接收地址,并在确认转账后转移资金。该公司还表示,使用至少50次公平的私人骰子投掷创建的钱包不会受到随机数生成缺陷的影响,但仍建议即使使用强BIP-39密码短语,也要迁移易受攻击的种子。
行业呼吁独立固件验证
Kraken首席安全官Nick Percoco的评论再次引发了关于硬件钱包在到达客户之前如何测试的讨论。本周早些时候在X上发文,Percoco认为制造商不应是唯一验证生产固件如何生成钱包种子短语的实体。他表示,独立测试应确认钱包创建过程中实际使用了经批准的硬件熵源,而不是主要依赖代码审查或供应商审计。为了支持这一论点,Percoco引用了NIST SP 800-90B(管理密码系统中使用的真随机数生成器的验证)和德国BSI AIS-31框架。据他称,尽管安全种子生成至关重要,但硬件钱包固件并未常规进行类似的端到端验证。
最新的Coldcard事件发生在加密货币行业持续安全漏洞的一年中。去年,迪拜交易所Bybit损失约14亿美元,成为有记录以来最大的加密货币盗窃案,而区块链安全公司Blockaid报告称,2026年上半年加密项目因黑客攻击损失超过10亿美元,经证实的漏洞数量达到创纪录水平。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种