Advertise手续费优惠服务台

比特币

Coldcard官方X账号被盗,推送比特币(BTC)虚假固件警报

2026年10月11日,Coldcard官方X账号被劫持,发布针对Mk4、Mk5和Q设备的虚假比特币(BTC)固件警报,复用7月已修补的版本号诱导用户进入钓鱼页面输入助记词。

成为创作者
2026年10月11日, 22:07 CST1 分钟阅读
AI 摘要AI
  • 7月Coldcard缺陷造成约1,600至1,800枚BTC损失
  • 安全研究人员确认至少7,300个钱包因该缺陷失陷
  • 链上数据显示7月全行业失窃2.474亿美元
  • Coinkite发布4.2.0、5.6.0和1.5.0Q三个紧急固件版本
bitget.com

Coldcard的X账号遭劫持

2026年10月11日,周日,硬件钱包制造商Coldcard的官方X账号被劫持,攻击者以品牌名义发布了一条钓鱼帖文。帖文声称Mk4、Mk5和Q三款设备存在严重的固件漏洞,敦促用户立即通过一个链接转移资产,而该链接指向一个伪造页面。该帖文现已被删除,公司启动了内部调查。Coldcard在声明中表示,该账号自2017年起就采用离线双重验证,访问权限受到严格限制,但公司仍无法完全排除账号被攻破的可能。声明确认,coldcard.com是唯一官方网站,并警告持有人不要访问或点击帖文中共享的链接。公司表示已联系X平台的支持团队,正在复查账号的全部访问权限,调查结束后将公布结果。值得注意的是,Coldcard报告称没有证据显示其自有系统遭到未授权入侵,公司认为帖文只能是通过社交平台层面的未授权访问或平台管理后台发出的。此次骗局瞄准的是设备用户的冷钱包持仓,而非交易所余额,比特币(BTC)价格本身并非攻击载体:伪造页面的目的是收集助记词等恢复凭证。被盗用的账号@coldcardwallet长期以来一直是该品牌最主要的公开沟通渠道,这正是单条欺诈帖文如此危险的原因。

攻击者复用7月补丁版本号

这份虚假通告的公信力,来自Coldcard在7月下旬遭遇的一场真实危机。设备代码中的一个绑定错误导致部分钱包在生成时熵源薄弱,回退到可被破解的软件算法,而非真正的随机数生成器。第一波盗窃始于2026年7月30日,总损失估计在1,600至1,800枚Bitcoin (BTC)之间,按当时币价计算约合1亿美元至1.3亿美元,是今年规模最大的个人托管事故之一。安全研究人员至少追踪到7,300个因该缺陷而失陷的钱包,其中三波已确认的攻击窃取了超过1亿美元,疑似存在的第四波将总损失推高至约1.3亿美元。行业层面的链上数据显示,7月全行业失窃金额达2.474亿美元,是仅次于4月(6.44亿美元)的第二糟糕月份,而Coldcard缺陷是当月最大的单一事件。Coldcard的制造商Coinkite随后发布了紧急更新:Mk3对应4.2.0版本,Mk4和Mk5对应5.6.0版本,Q机型对应1.5.0Q版本。这些更新并不能自动保护已有钱包:用户必须自行生成新的助记词,并手动把资金转移到新钱包。周日的钓鱼攻击照搬了这一流程,在虚假通告中引用了完全相同的修正版本号,目的是让惊慌的用户把币转入攻击者控制的地址。这起事件还处在硬件钱包事故的密集期:9月下旬,Ledger设备因一家东南亚经销商的供应链被攻破,导致超过8,600万美元被盗,公司要求90天内购买设备的用户迁移资产。

此次链上无资金流失

我们对两起事件的判断是:10月11日的攻击与7月的代码缺陷是性质完全不同的威胁。此次并不存在自动化的链上抽资机制,风险敞口仅限于亲自在伪造页面输入24个单词助记词的用户,这指向的是社会工程学攻击,而非技术性漏洞利用。Coldcard自己的声明也支持这一判断,其提出的帖文是通过平台侧访问或管理后台绕过其安全层的说法,与此前关于触及X内部系统的工具曾在暗网市场流通的报告相符,不过尚未证实与本事件的直接关联。无论账号究竟如何被攻陷,实操层面的结论都不变:任何涉及固件更新、软件下载或紧急转移钱包的通告,都应当直接在制造商官方网站上核实,绝不要通过社交媒体上的链接操作。

COINOTAG 的编辑与研究团队。

AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。