导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Coldcard官方X账户再遭入侵:假固件漏洞通知借恐慌实施钓鱼诈骗

旧金山,2026年10月11日——比特币硬件钱包制造商Coldcard的官方X账户遭到入侵,攻击者以该品牌名义发布虚假通知,声称存在影响Mk4、Mk5和Q型号的“关键固件漏洞”,并敦促用户立即通过一个钓鱼网站转移资金。该帖出现在加密社区高度焦虑之际,黑客借该品牌近期安全事件制造可信度。相关帖子随后被删除。

已认证的Coldcard X帖子说明账户安全漏洞,并嵌入已删除的钓鱼警报图片。

假通知为何如此具有迷惑性

Coldcard在2026年7月下旬经历了其历史上最严重的危机。由于设备代码中的链接器错误,钱包生成了弱熵。系统没有使用真随机数生成器(TRNG),而是依赖存在漏洞的软件算法。黑客通过离线暴力破解攻破钱包并清空地址,整个过程无需钓鱼。

首轮盗窃始于2026年7月30日,总损失估计约为1,600至1,800枚BTC,按当时价格约合1亿至1.3亿美元,成为当年最大的自托管事件之一。钱包制造商Coinkite紧急发布修复固件版本:Mk3对应4.2.0,Mk4/Mk5对应5.6.0,Q对应1.5.0Q。

然而,软件更新并不会自动修复已有钱包。用户必须手动生成新的助记词并迁移资产。这一痛苦流程正是诈骗者在10月11日模仿的内容。他们在钓鱼帖中列出完全相同的修复固件版本,以引发恐慌并促使用户将资金转入攻击者地址。

Coldcard称未发现内部入侵证据

此次事件引人关注之处在于,Coldcard代表未发现其自身系统遭到入侵的证据。公司表示,日志中没有未经授权的登录或会话记录,其凭证以及自2017年以来使用的离线双重验证方式仍然安全。

Coldcard团队已正式联系X支持部门,并要求紧急调查。根据该公司说法,相关帖子通过社交网络层面的未经授权访问或其管理面板绕过了安全措施。

COLDCARD @COLDCARDwallet @Support——请求紧急升级处理。我们账户上出现了一则钓鱼帖,但我们找不到相应的登录、会话或访问记录。我们的凭证和离线2FA仍然安全。这引发了对未经授权的平台层面或管理访问的担忧。我们还注意到有报告称,X管理账户的访问权限正在暗网市场出售,但我们无法独立核实其关联。请保留所有相关日志,并让安全团队立即调查。这似乎是一次有针对性的、高度具体的攻击。

开发者还提到有关X内部工具访问权限在暗网出售的报告,但目前尚无独立证据证实关联。

风险提示:资金损失风险可能仅适用于那些因恐慌而在钓鱼页面手动输入24词助记词的用户。用户应仅通过官方渠道核实信息,切勿在不明网站输入助记词。

原文来源:U.Today。