导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Coldcard漏洞致OKX创纪录资金流入,用户从自我托管转向交易所托管

OKX近期报告称,其中心化交易所迎来了创纪录的资金流入,原因是Coldcard硬件钱包漏洞事件促使部分用户将资产从自我托管转移至交易所。据OKX首席合规官Jonathan Brockmeier透露,这是近年来最严重的比特币钱包安全漏洞之一,用户行为因此发生显著变化。

漏洞细节与损失规模

Galaxy Research于8月4日确认,在三次验证的攻击波中,约7,300个地址被盗1,596枚比特币。若第四波攻击得到确认,总损失可能达到2,055枚比特币,价值近1.3亿美元。此前区块链分析显示链上损失更大,但Galaxy通过区分已验证受害者报告与链上观测数据,缩小了确认数字。

Coinkite上周披露,漏洞源于受影响的Coldcard固件在生成钱包种子时使用了确定性伪随机数生成器,而非硬件支持的真正随机数生成器。该漏洞于2021年3月引入,工程师在集成新加密库时,钱包创建错误地依赖了MicroPython的确定性生成器,导致种子熵值大幅降低。受影响型号包括Mk2、Mk3(约40比特有效熵)、Mk4、Mk5及Coldcard Q(约72比特),远低于预期的128比特安全级别。

用户行为转变与交易所应对

Brockmeier表示:“Coldcard事件后,我们看到了创纪录的流入量。这很有趣——这是FTX事件的翻版。FTX发生时,每个人都把资金转入自我托管,现在又回来了。”他指出,管理私钥需要用户自行承担安全责任,而交易所可以提供专业安全团队和自动监控系统。OKX采用分层安全控制,并利用人工智能在客户受影响前识别可疑行为,同时仍允许用户选择自我托管。

据OKX数据,2026年上半年,该交易所通过阻止可疑转账,避免了2630万美元的诈骗损失,并保护了超过50万用户的11亿美元客户资产。Brockmeier称,交易所已扩大AI使用范围,监控区块链活动中与设备受损、账户劫持和社会工程攻击相关的模式。

行业呼吁独立固件验证

Kraken首席安全官Nick Percoco近日发文指出,硬件钱包制造商不应是唯一验证生产固件如何生成钱包种子的主体。他主张独立测试应确认钱包创建时实际使用了经批准的硬件熵源,而非仅依赖代码审查或厂商审计。Percoco援引NIST SP 800-90B和德国BSI AIS-31框架,认为硬件钱包固件缺乏类似的端到端验证,尽管安全种子生成至关重要。

Coinkite已为所有受影响产品线发布紧急固件更新,但强调更新仅保护修复后创建的钱包。用户需使用至少50次公平骰子投掷生成种子,或完全迁移至新钱包。公司还建议,即使使用强BIP-39口令,也应迁移受影响的种子。

此次Coldcard事件发生在加密货币行业持续安全漏洞的背景下。去年,迪拜交易所Bybit遭遇约14亿美元被盗,为史上最大加密货币盗窃案;区块链安全公司Blockaid报告称,2026年上半年加密项目因黑客攻击损失超10亿美元,验证漏洞数量创历史新高。