首页  >  全球资讯 >  加密货币 >  硬件钱包连环暴雷:Coldcard超1亿美元资金被盗,Trezor与SafePal数据泄露接连曝光

硬件钱包连环暴雷:Coldcard超1亿美元资金被盗,Trezor与SafePal数据泄露接连曝光

洛克 来源: 2026-08-21 15:39
        
重点摘要
2026年7月底至8月中旬,加密货币硬件钱包领域接连暴雷:Coldcard固件存在五年潜伏漏洞,致超1.1亿美元比特币被盗,受影响用户需生成新种子迁移资产;Trezor因物流合作伙伴遭SQL注入攻击,近1.4万用户订单信息泄露;SafePal订单插件存授权缺陷,近4万用户数据已流入暗网。三起事件凸显固件审计、供应链管理等行业系统性安全风险,也引发对自托管安全边界的重新思考。

2026年7月底至8月中旬,加密货币硬件钱包领域接连爆发重大安全事件。Coldcard、Trezor、SafePal三大品牌先后“暴雷”,引发社区对自托管安全的深刻反思。链上调查员ZachXBT甚至公开跟踪“硬件钱包记分板”,将这三起事件串联起来,凸显行业系统性风险。

事件性质各异:Coldcard是真实的资金大规模被盗,而Trezor与SafePal则是用户个人数据与订单信息泄露。设备私钥本身未直接被远程攻破,但供应链漏洞和数据暴露大幅抬升了钓鱼与物理攻击风险。

Coldcard:五年潜伏漏洞,导致超1亿美元比特币被盗

最严重的是加拿大Coinkite旗下的Coldcard。问题根源可追溯至2021年3月发布的固件(约4.0.1版本起)。开发过程中,助记词生成本应使用硬件真随机数生成器,却意外回退到弱软件伪随机数,导致部分设备(尤其Mk2、Mk3,以及部分Mk4、Mk5、Q型号)生成的种子熵严重不足,可被暴力破解。

攻击从2026年7月30日左右开始,多波次自动化扫荡地址。Galaxy Research等机构跟踪确认,至少1,778 BTC(约1.12亿–1.14亿美元量级,基于被盗时价格)从数千个地址被转走,涉及超8,600个地址。攻击活动在8月6日后明显放缓,但新受害者仍在持续报告,总损失可能更高。多签钱包和带passphrase的设置基本未受影响。

截至2026年8月21日,Coinkite已发布新固件(Mk4/Mk5用5.6.1,Q型号用1.5.1Q),并利用AI工具全面审计系统,额外修复了交易确认、USB数据处理和固件验证等问题。公司要求用户通过物理随机源(骰子、抛硬币等)生成新种子。重要提醒:更新固件无法修复已在漏洞固件上生成的旧助记词,受影响用户必须创建全新钱包并迁移资产。官方已销毁相关库存并暂停发货,同时配合执法调查。

此事件被视为2026年规模最大的硬件钱包攻击之一,也推动大量比特币回流交易所,引发“反自托管”讨论。

Trezor:物流合作伙伴被黑,近1.4万用户地址等信息泄露

紧随其后,Trezor于8月13日披露数据泄露。其物流合作伙伴ShipMonk系统在8月8日左右遭未授权访问(利用第三方分析平台Metabase的SQL注入零日漏洞),导致约13,689名客户订单数据暴露。

具体包括:约11,742人完整信息(姓名、邮箱、电话、完整收货地址),约1,947人部分信息(姓名、城市、邮箱)。受影响用户主要为2026年5月10日至8月8日期间在美国、英国、瑞典、哥伦比亚、巴西、意大利、葡萄牙收到设备的新客户。Trezor严格的90天数据保留政策限制了范围,亚马逊渠道订单不受影响。

Trezor自身系统、设备、私钥和助记词均未受影响。但真实地址+购买记录的组合,极大便利了精准钓鱼、假客服电话甚至物理上门风险。官方已邮件通知受影响用户,并计划推出“匿名配送”服务(欧盟约9月起,美国年底前),使用储物柜取货和不带品牌包装,以切断身份与地址关联。

Trezor同时发文澄清,Coldcard漏洞与自身产品无关。

 SafePal:订单插件缺陷,近4万用户数据泄露并已上暗网

8月16日,SafePal公布订单追踪插件存在授权缺陷,导致约39,798名客户(2025年3月2日至2026年4月11日下单)的姓名、邮箱、电话、收货地址和购买详情被未授权访问。数据疑似已在暗网论坛出售,攻击者甚至用订单ID验证真实性。

同样,助记词、私钥、钱包密码等核心凭证未泄露,冷存储与电商系统隔离。官方已修复漏洞、缩短数据保留至90天、清理超30个钓鱼站点,并聘请第三方安全公司调查。此前5月已有用户公开指控泄露,但公司当时否认,此次确认让社区信任进一步受损。

行业启示与用户应对

这三起事件形成鲜明对比:Coldcard暴露固件实现与长期审计不足的致命后果;Trezor和SafePal则证明,即使设备本身安全,供应链(物流、插件、第三方服务)和数据最小化同样是软肋。ZachXBT此前批评硬件钱包“完全是垃圾”,推荐专用iPhone做自托管,虽引发争议,但此次连环事件让更多人重新审视“信任设备”的边界。

实用建议:

- 永远不在任何渠道分享或输入助记词。
- 受Coldcard影响用户立即生成新种子并转移资产。
- 检查是否收到官方通知(核对发件域名),警惕利用真实订单信息的钓鱼。
- 优先考虑多签、passphrase、物理熵增强和匿名购买方式。
- 关注各家官方博客与X账号最新公告。

硬件钱包仍是自托管的重要工具,但没有绝对安全。2026年这场连环暴雷提醒所有人:安全是持续的多层博弈,代码审计、供应链管理和用户习惯缺一不可。资产安全最终还是掌握在自己手中。