硬件钱包 · 792

BitBox:AI 在其固件中发现严重漏洞,已发布修复更新

比推消息,据 Decrypt 报道,瑞士硬件钱包制造商 BitBox 在内部 AI 审计中发现固件存在两处严重漏洞及一个引导加载程序问题,已发布 Dixence 安全更新。漏洞利用需结合钓鱼攻击和用户解锁被篡改设备,但 BitBox 表示无用户资金被盗,助记词未受威胁。 引导加载程序漏洞影响旧款 BitBox02,攻击者可加载恶意固件盗取资产,该问题已在 7 月的 Oeschinen 更新中部分修复;第二个严重漏洞影响 Multi 版本设备初始化前阶段,可能允许任意代码执行;第三个问题涉及静默支付功能,无法直接盗币但可能锁定资金。新款 Nova 版本不受影响。BitBox 警告旧固件用户需尽快安装更新,目前无用户资金损失报告。

3天前

Coldcard 盗币事件新进展,第一波攻击者身份或已被 FBI 掌握

比推消息,据 Bitcoin Magazine 报道,2026 年 7 月 Coldcard 硬件钱包大规模盗币事件调查取得进展。第一波攻击中约 1082.65 枚 BTC(约 1.18 亿美元)仍存放在攻击者地址中,调查发现攻击者使用了某区块链数据服务商的付费账户,内部日志与盗币模式“高度吻合”,相关线索已移交执法部门。Galaxy Research 分析师 Alex Thorn 表示,第一波攻击者身份“可能已被执法部门掌握”。后续几波攻击合计约 2000 枚 BTC 被盗,其中第二波约 76 枚 BTC,操作模式与第一波相似,可能为同一行为人。事件源于 Coinkite 在 2021 年 3 月的代码更新中引入的熵生成漏洞,导致部分使用 MK2 及后续型号、固件 4.1 及以上版本的设备生成了低强度私钥,种子可被暴力破解。Coinkite 已发布修复固件并建议用户迁移资产,但漏洞影响范围仍在评估中。

3天前

某用户 CEX 账户损失 75 万美元 BTC,因谷歌验证云同步问题

比推消息,据 GoPlus 监测,一位比特币持有者刚将资产从 Coldcard MK4 硬件钱包安全转移至中心化交易所,躲过了硬件钱包本身被盗的风险,但转移完成后不到 12 小时内其谷歌账号被黑,因开启了谷歌验证云同步,导致交易所账户被登录、约 75 万美元比特币被清空。GoPlus 指出,此类攻击通常不靠暴力破解,而是通过社工钓鱼和弱密码撞库实现,常见路径包括:钓鱼页面诱导输入谷歌密码、恶意浏览器插件或破解软件窃取 Cookie 与密码、弱密码复用被撞库、恢复邮箱或手机号被接管后重置密码。

6天前
“绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露,“扳手攻击”正在逼近

“绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露,“扳手攻击”正在逼近

你知道吗?买一个硬件钱包,可能比在社媒晒豪车更危险。因为从你下单那一刻起,你的名字、电话、住址,就跟“持有加密资产”这个标签永久绑定在了一起。而这份信息,现在可能正躺在某个暗网卖家的Excel表格里。被盯上的是Trezor客户。8月13日,这家硬件钱包巨头确认:其物流合作伙伴ShipMonk遭到未授权访问,11,742名客户的姓名、邮箱、电话号码和完整收货地址被获取;另有1,947名客户的姓名、所在城市和邮箱遭泄露,合计13,689人。受影响用户分布在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。注意,Trezor自己的系统没被攻破,硬件钱包依然是安全的,私钥也好好的。那问题出在哪儿?出在——买过Trezor这件事,本身就成了一个“靶子”。这让一份普通物流数据库瞬间变成了潜在攻击者眼中的“名单”。从一封钓鱼邮件,到有人敲你家的门这种事情,加密行业发生过不少。2020年,Ledger的电商与营销数据库遭泄露。超过100万个邮箱地址外泄,其中约27.2万名客户的姓名、住址和电话号码等详细信息随后被公开。Ledger此后不得不长期提醒客户防范冒充官方的钓鱼邮件和诈骗。但2026年的今天,事情已经不止于网络里了。Chainalysis今年8月公布的数据称,截至6月底,全球已经记录46起针对加密资产持有者的暴力攻击;超过一半涉及绑架,超过三分之一涉及入室抢劫。仅2026年至今,成功通过暴力胁迫夺走的加密资产就超过3000万美元。圈内管这个叫——“5美元扳手攻击”($5 wrench attack)。名字带点黑色幽默,逻辑却吓人:破解一个硬件钱包?太难了。但如果我知道你有币,还知道你住哪儿,那我只需要花5美元买把扳手,上门“请你”说出助记词就行了。2025年1月,Ledger联合创始人David Balland与伴侣在法国住所遭绑架。绑匪索要加密货币赎金,并将Balland的手部严重致残。法国警方随后救出两人,多名嫌疑人被捕。2025年11月,乌克兰哈尔科夫副市长之子、21岁学生Danylo K.在维也纳被绑架、长时间折磨以获取钱包密码,随后被浇汽油焚烧致死。嫌犯后在乌克兰被捕,相关加密账户已被清空。还有美国跨州暴力抢劫团伙,多名嫌疑人被指控在加州等地伪装成送货员或披萨配送,入室捆绑、殴打受害者,强迫转账。一起案件中单笔就逼出约650万美元加密资产;另有团伙在多个州实施类似攻击,累计损失数百万至上千万美元。最新一起更令人发毛:法国索姆省一对年轻夫妇(农场主与银行员工,根本不玩币)买了一套二手房,前房主是个退休的加密富翁。前房东的税务信息和旧住址被泄露到暗网后,2026年6月24日至7月17日,不到一个月内,遭遇三次入室抢劫,虽然两名嫌疑人已在当地法院获刑,但受害者律师指出,暗网泄露让新业主无辜中招,这对夫妇现已准备卖房搬家。这就是“扳手攻击”真正可怕的地方。你不需要有币,只要别人“以为”你有,你就已经不安全了。“Not your keys, not your coins”之后,还有下一道难题其实就在Trezor出事前两周,另一家钱包厂商Coldcard刚经历了一场密钥生成漏洞危机,Galaxy Research随后估算,相关损失已达到约1.3亿美元。Galaxy由此给出了一句非常值得玩味的判断:自托管并没有消灭托管风险,只是把风险转移到了硬件、软件和密钥生成环节。而Trezor这次,把风险又往前推了一步:风险还会转移到物流公司、订单数据库、你的手机号、你的家庭住址。硬件钱包可以做到离线签名,可以让私钥永远不接触互联网,但用户从下单那一刻起,就已经进入了另...

7天前BitpushNews#Trezor #助记词 #原创 #比特币 #硬件钱包 #私钥

Galaxy 研究主管:Coldcard 安全事件冲击比特币社区,行业安全理念或迎转折

比推消息, Galaxy Research 主管 Alex Thorn 在 X 平台表示,针对 Coldcard 硬件钱包漏洞的攻击活动目前已明显减少,但随着更多受害者报告出现,累计损失仍在持续上升。此次事件对比特币社区冲击巨大,因为受害者主要是长期持有 BTC、坚持自托管冷存储理念的用户,而非因参与高风险交易或 DeFi 活动导致资产损失。以 1.12 亿美元规模计算,该事件已跻身加密史上损失金额排名前 20 的黑客事件,也是硬件钱包自托管领域迄今最严重的安全事故之一。比特币文化可能因此进入新的阶段,过去单纯依靠理念传播和极端自托管宣传的方式正在结束,社区需要更加重视技术安全、降低用户进入门槛,并避免将安全责任简单归咎于普通用户。此次危机最终可能推动比特币生态建立更成熟的安全体系。Galaxy Research 目前已直接联系 190 名受害者,并高度确认此次漏洞事件已导致超过 8600 个地址中的 1778.84 枚 BTC(约 1.127 亿美元)被盗。该统计尚未包含部分中等可信度的可疑攻击记录,例如尚未确认的“Wave 4”。若将这些潜在攻击范围纳入,损失规模可能扩大至 2417.35 枚 BTC(约 1.53 亿美元)。与此同时,事件正在改变市场对自托管安全的认知。Galaxy 表示,多签钱包(multisig)成为此次事件中的“赢家”,截至目前没有任何一笔被盗交易来自多签钱包。包括 Casa、Unchained、Nunchuk、Anchorwatch 等多签服务商均观察到用户注册量和 BTC 流入明显增加。

7天前
Kimi K3币圈诊断:两周扫遍501个项目、1280个高危隐患

Kimi K3币圈诊断:两周扫遍501个项目、1280个高危隐患

作者:克洛德,深潮 TechFlow原标题:Kimi K3 币圈诊断:两周扫遍 501 个比特币项目、1280 个高危隐患深潮导读:一支志愿者组成的「比特币红队」用月之暗面的 Kimi K3 在两周内扫了 501 个比特币开源项目,记录 7958 条发现,其中 1280 条被评为高危或严重。干这件事的之所以是中国模型,是因为 OpenAI 和 Anthropic 以安全为由拒绝了这些防守方。如果你的币放在某个多年没更新的钱包或节点软件里,这篇值得读完。8 月 13 日,比特币红队成员、Cashu 协议创始人 Calle 在 X 上总结了这场行动的阶段性结论,推文获得近 26 万次查看。他的原话很直白:「几十年的开源代码,和两周的 Kimi K3 撞在一起,结果就是所有东西都是破的,比特币在燃烧。」一切始于一个卷走 1 亿美元的钱包漏洞7 月 30 日,硬件钱包 Coldcard 被爆出固件缺陷:设备生成助记词时退回到一个可预测的软件流程,安全芯片只提供了 32 位熵,有效密钥空间只剩约 43 亿种可能。攻击者按图索骥,分多波抽干用户钱包,确认损失超过 1 亿美元,疑似总损失接近 1.3 亿美元。Bitcoin Magazine 罕见地发布了「立即转移资金」的紧急通告。这场灾难直接催生了比特币红队。Calle 和托管保险公司 AnchorWatch 的首席执行官 Rob Hamilton 牵头,数十名贡献者参与,非营利机构 OpenSats 报销了大部分算力开销,对几乎整个比特币开源生态做了一遍 AI 审计。两周扫完 501 个项目,但发现不等于漏洞到 8 月 8 日,这支队伍用上百小时扫完 501 个项目,记录 7958 条发现,1280 条被评为高危或严重。这些数字需要拆开看: 在第 108 小时的节点上,只有 24.7% 的发现被动态复现,29.4% 上报给了项目方,AI 审计会有误报和重复,人工核验仍在进行。但「水分论」挡不住最硬的那个案例。 支付软件 BTCPay Server 的官方发布记录显示,红队成员 Bruno Garcia 和 Ben Carman 报告的一个严重漏洞(双因素认证绕过)在被修复前已经遭真实利用,攻击者借此拿到节点的管理凭证,进而控制了关联的闪电网络钱包。BTCPay 连发两个安全版本,社区为受害者设立了追回悬赏,基金会另拨 0.21 枚比特币注入红队基金。维护者们用行动给这批发现投了信任票。美国模型在道歉,中国模型在找漏洞为什么主力是 Kimi K3 而不是 GPT 或 Claude?因为美国模型不接这活。 Rob Hamilton 自述,他完成全部身份验证后,用 OpenAI 的模型分析一个已公开披露的代码库,不到 20 分钟就被拒。 比特币核心贡献者 PortlandHODL 的对比在社区疯传:同一份代码,美国前沿模型的回答是「你说得对!」,中国开源模型直接找出 78 个严重漏洞。Hamilton 的吐槽更扎心:「我现在基本上是在求 Xi 别让我的软件被黑。」8 月 10 日,超过 70 家托管商、交易所、矿企和开发组织联名签署比特币政策研究所的公开信,要求前沿 AI 实验室为可信的防守方开放访问权限。Galaxy 研究主管 Alex Thorn 的联署留言写道:「美国人不该被迫依赖中国 AI 来保护自己。红队需要这些模型。」 不过也要给狂欢泼点冷水:英国 AI 安全研究所与美国 CAISI 的联合评测显示,Kimi K3 在漏洞开发测试上强于 GLM-5.2,但仍落后于美国最强闭源模型。防守方不是选最强的,...

8天前burnking#AI #Anthropic #OpenAI #比特币 #钱包

硬件钱包 Trezor 客户数据因物流商泄露,超 1.3 万名客户敏感信息被窃取

比推消息,硬件钱包 Trezor 披露,其履约合作伙伴 ShipMonk 发生数据泄露,导致 13,689 名 Trezor 客户的个人数据被暴露。其中 11,742 人的全名、电话、邮箱和收货地址被窃取,1,947 人的姓名、城市和邮箱遭泄露。受影响客户均于 5 月 10 日至 8 月 8 日期间下单,收货地址包括美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。Trezor 强调,其自身系统未被攻破,设备、私钥和钱包备份均未受影响,泄露范围目前得以控制。 Trezor 警告受影响客户警惕钓鱼攻击,切勿在网上输入钱包助记词或备份,并对任何意外联络保持怀疑。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

8天前burnking

约 23.3 万枚比特币转移避险,Coldcard 遭攻击后涉及约 150 亿美元

比推消息,Coldcard 硬件钱包固件漏洞遭利用后,约 2,100 枚比特币被盗,损失接近 1.3 亿美元。链上数据显示,事件前后数日长期持有者钱包转出约 23.3 万枚比特币,价值约 150 亿美元。Casa 首席执行官 Nick Neuman 表示,部分转出资金来自 Coldcard 用户迁移至多签钱包,也有 Ledger 和 Trezor 用户在事件后采取相同措施。同期约 2.2 万枚比特币转入交易所。Coinkite 已要求使用 4.1 至 4.1.9 版本固件生成助记词的用户,将相关钱包视为已被攻破,并立即迁移至新助记词。上述版本覆盖 2021 年 3 月至 2026 年 7 月。

9天前#链上动态

Coldcard 漏洞事件推动比特币新地址周增超 33 万

比推消息,据 The Block 报道,受 Coldcard 漏洞引发的钱包迁移影响,上周比特币新地址数量从约 26 万攀升至超 33 万,逆转了 2026 年大部分时间的下降趋势。自 7 月 30 日以来,Coinkite 硬件钱包用户已在四波攻击中损失至少 1,816 枚 BTC(约 1.16 亿美元),漏洞源于 2021 年固件缺陷——生成助记词时使用了安全性较弱的软件随机数生成器,而非设备内置的硬件熵源,攻击者可暴力破解离线生成的钱包。Coinkite 已建议 2021 年 3 月至安全补丁发布期间生成钱包的用户迁移至新钱包。此次事件凸显了自主托管的实施风险,用户正重新评估自主托管与中心化交易所或 ETF 等托管方案的优劣。

10天前

Coldcard 黑客攻击损失估计达 1816 枚比特币,CryptoQuant 确认 1432 枚

比推消息,硬件钱包 Coldcard 遭黑客攻击,目前尚无确定损失总额。区块链分析平台 CryptoQuant 确认损失为 1432 枚比特币,Galaxy Research 给出的高可信最低值为 1730 枚比特币。其他分析显示,损失规模可能更高。 研究机构 Galaxy Research 表示,其早前估计的 1816 枚比特币属于潜在数值,并非已确认总额。截至周二,该机构确认的高可信最低损失为 1730 枚比特币,其中直接依据受害者报告确认的资金超过 450 枚比特币。区块链情报公司 TRM Labs 估计,攻击者分四个阶段从超过 5200 个地址转移约 1816 枚比特币。CryptoQuant 表示,其确认数据仅纳入受害者公开披露并经链上模式核验的地址,随着更多受害者披露信息,统计数字可能上升。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

11天前burnking#链上动态