Coinkite首席技术官Peter Gray与Coldcard 1.14亿美元黑客攻击案背后的代码有关联。

- 研究人员 trac了导致价值 1.14 亿美元的 Coldcard 钱包泄露事件背后的错误随机代码,发现其源头是 Coinkite 联合创始人 Peter Gray。.
- 开发商 James O'Beirne 表示,他曾在 2025 年 5 月警告 Coinkite 该缺陷。.
- 自 7 月 30 日以来,该漏洞已分四波攻击了超过 5200 个地址。.
研究人员已将 Coldcard 钱包漏洞的核心错误随机代码与 Coinkite 联合创始人兼首席技术官 Peter Gray 联系起来。 Bitcoin 开发者 James O'Beirne 表示,Gray 在 2025 年 5 月对有关该缺陷的警告置之不理。.
目前,该漏洞已导致超过 5200 个 Bitcoin 地址损失约 1.14 亿美元,Coinkite 表示该漏洞仍在持续。.
指向某个人的GPG签名
这个名为 libngu 的漏洞百出的库以一个名为 Switch 的匿名账户发布在 GitHub 上。 于 8 月 4 日 Bitcoin 提供了加密证据,表明该账户属于 Gray。开发者 James O'Beirne发布的一篇分析文章
O'Beirne 的分析基于 GPG 提交签名。分析显示,有 58 个署名为“Switck”的提交带有 Gray 个人密钥的有效签名,该密钥也用于签署 Gray 在同一代码库中以 Peter D. Gray 名义提交的内容。.
相比之下,Switch账户并未上传任何密钥。分析表明,已通过密码学方法证明这两个dent属于同一人。.
根据 O'Beirne 的分析,这种连接很重要,因为 Coldcard 的生产固件将 libngu 作为依赖项引入。O'Beirne 的分析还引用了安全公司 Wizardsardine 的发现,即该库是与此漏洞有关的三个存储库之一。.
一份2025年5月的报告,结果毫无进展。
奥伯恩 在 2025 年 5 月审核 Coldcard 固件时,早在一年多前就指出了这种风险。
他说他想确定钱包的随机性来源,并 traclibngu,之后他立即将可能存在的缺陷告知了 Coinkite。.
奥伯恩写道:“就是这个人,在2025年5月,对我的报告——关于可能存在缺陷——不屑一顾。”他指的是格雷。他还补充说,他还没有把那次交锋的全部经过告诉大家。.
Coinkite尚未对该报道中的dent认定提出回应。.
2021 年的一次提交,五年内无人察觉
Block 的 Bitcoin 工程和安全团队 trac2021 年 3 月 1 日的一次提交,该提交改变了 Coldcard 构建钱包种子的方式。此次更改将原本从设备硬件随机数生成器获取种子的调用替换为调用 MicroPython 的软件随机数生成器。.
该错误隐藏在单个预处理器检查中。固件版本 4.0.0 于 2021 年 3 月 17 日发布,并带有此缺陷。.
这些种子文件的熵值过低,攻击者可以离线重新生成它们,无需接触任何设备即可窃取资金。所有盗窃事件均不涉及硬件盗窃、网络钓鱼或恶意软件。.
Coinkite 通知所有者立即转移资金
Coinkite已通知用户立即采取行动。“请务必紧急处理此事。请立即转移您的资金。”该公司发布公告称,并确认漏洞仍在持续,同时要求账户持有者提醒其他“不常上网”的人。
并非所有钱包都面临风险。报告称,固件版本为 4.0.1 或更高版本的 Mk3 设备存在风险,而固件版本低于 5.6.0 或 1.5.0Q 的 Mk4、Mk5 和 Q 设备用户应更新固件,创建新的助记词,并将加密货币转移出去。.
使用设备掷骰子选项创建的钱包(用户至少输入 50 次实际掷骰结果)从未出现过攻击路径,因此被认为是安全的。tron的 BIP-39 密码短语和多重签名设置(其中 Coldcard 密钥只是多个签名者之一)也经受住了考验。.
四波巨浪共造成近1.14亿美元的损失
盗窃 事件呈爆发式发生。7月30日的第一波盗窃潮在41分钟内从1196个地址中盗走了约1083个比特币,价值约7000万美元。随后五天内又发生了三波盗窃潮,Galaxy Research统计到8月3日清晨的第四波盗窃潮,使累计被盗比特币数量达到约1816个。
一些报道 称其价值接近 1.16 亿美元,而另一些报道则称其按当前价格计算价值为 1.14 亿美元。
Bitcoin 本身 几乎没有波动,8 月 4 日美国交易时段的交易价格接近 63,800 美元。竞争对手钱包制造商 Ledger 的网络安全专家 Vincent Bouzon 表示,这一事件是“一次实施失败,而不是对自我托管的判决”,并补充说,熵“必须锚定在安全的硬件上”。
最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?
常见问题解答
Coldcard漏洞背后的代码是谁编写的?
Bitcoin 开发者 James O'Beirne 的一项分析认为,使用 libngu 库生成弱种子的化名“switck”账户的作者是 Coinkite 首席技术官 Peter Gray,这是基于 Gray 的个人密钥在以这两个名字提交的代码上的 GPG 签名得出的结论。.
Coldcard黑客事件中被盗走了多少 Bitcoin ?
Galaxy Research 统计,自 7 月 30 日以来,已有约 1816 个比特币从 5200 多个地址中被盗,分四波发生,价值在 1.14 亿美元至 1.16 亿美元之间。.
哪些Coldcard钱包不会受到这种漏洞的影响?
使用设备的掷骰子选项创建且至少掷了 50 次的钱包、受 astrong BIP-39 口令保护的钱包以及 Coldcard 密钥仅作为其中一个签名者的多重签名设置均不受影响。.
免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

汉娜·科利莫尔
汉娜是一位作家兼编辑,在加密货币领域拥有近十年的博客写作和活动报道经验。在 Cryptopolitan,汉娜负责新闻版块,报道和分析 DeFi、RWA、加密货币监管、人工智能和前沿科技行业的最新动态。她毕业于阿卡迪亚大学,获得工商管理学位。.
















