根據《韓國經濟日報》的報導,於 24 日(當地時間)比特幣(BTC) 生態系爆出重大「콜드카드(Coldcard)」硬體錢包安全事故,一名攻擊者利用舊版 펌웨어 漏洞,從數千名使用者手中竊走約 1600 枚比特幣,按當時市價估算,金額約 1 億美元。這起事件不僅衝擊「自己託管(self-custody)」信心,也讓相關安全工具再次被嚴格檢視。
消息人士指出,事件主角為美國比特幣平台「스완(Swan)」執行長 코리 클립스텐(Cory Klippsten)。他在法國巴黎出席婚禮期間,手機突然湧入大量緊急訊息,內容指稱:多名用戶存放於「콜드카드(Coldcard)」硬體錢包中的比特幣正同步被轉出。後續調查顯示,攻擊者鎖定的,是該錢包在 2021 年 3 月發布的一版 펌웨어,當中存在一項長達 5 年未被發現的安全缺陷,使部分使用者的「詞 私鑰(Private Key)」保護強度遠低於預期。
根據 갤럭시 리서치(Galaxy Research)分析,這起攻擊共分三波進行,期間約有 7300 個地址遭到資金轉出,累積損失約 1600BTC。由於「詞 콜드카드 硬體錢包」在比特幣長期投資者之間相當普及,此次事件立即在社群引發廣泛關注與恐慌。
面對突發狀況,美國比特幣平台「스완(Swan)」迅速啟動應變機制。官方暫停所有被判定具有風險帳戶的提款功能,並透過 App 內通知向用戶發出明確警示,啟動全面「詞 遷移(migration) 支援計畫」。클립스텐 表示,團隊在第一時間「全員停下手邊所有工作」,優先逐一聯繫客戶,協助他們將資產從受影響的地址轉移至安全環境。他並強調,即使對方不是 스완 的客戶,只要在這次「詞 콜드카드 事件」中需要協助,團隊都會提供支援。
評論:從應變速度與對非客戶提供協助的態度來看,스완 也藉此強化自身在比特幣圈「安全與社群導向」的品牌形象。
截至目前,事件發生約一週後,鏈上追蹤數據顯示,被竊走的比特幣中約 90% 仍停留在既有地址,尚未進一步複雜分散或混幣。相關攻擊地址已被整理並提交給美國聯邦執法機構,有助後續調查與潛在司法行動。同時,位於加拿大多倫多的硬體錢包製造商 「코인카이트(Coinkite)」已為所有受影響裝置產品線釋出修補更新,封堵這個延宕多年的「詞 펌웨어 漏洞」。
安全審查方面,開源安全組織「오픈새츠(OpenSats)」支援的一支志工團隊,針對 150 多個相關開源儲存庫進行審閱與交叉比對,確認此次問題僅限於「詞 콜드카드」產品本身,並未在其他主流硬體或軟體錢包中發現相同弱點。
評論:這一結論在一定程度上避免了「系統性風險」恐慌擴大,但也凸顯某些硬體錢包在長期維護與安全審計流程上,仍存在明顯斷層。
事件也在比特幣圈內掀起新一輪「詞 自己託管(self-custody)」爭論。部分市場觀察者及傳統金融背景投資人藉機指出,個人管理私鑰風險高、技術門檻大,主張一般投資者可改以「比特幣現貨 ETF」等間接投資工具取代自行保管,以降低因操作錯誤或錢包漏洞導致的持幣損失。
然而,從實際用戶行為與產業趨勢來看,似乎並非單純向中心化或金融商品回流。클립스텐 受訪時表示,多數用戶並沒有打算放棄自己託管,而是「往更難單點入侵的架構移動」。具體而言,越來越多受影響或憂心潛在風險的持幣人,選擇將資產轉移至「詞 多重簽章(multisig)」方案,例如 스완 推出的多簽保管服務「스완 볼트(Swan Vault)」。
在「스완 볼트」這類多簽架構下,單一裝置或單一錢包私鑰無法獨自完成交易簽署,必須透過多把私鑰共同授權,才能動用資產。這種設計大幅降低單一硬體錢包漏洞或遺失帶來的全面性損失風險,被視為目前提升「詞 比特幣 長期託管安全」的關鍵方向之一。
評論:多重簽章並非萬靈丹,會增加使用複雜度與協調成本,但在高淨值或長期持有者群體中,正逐漸成為安全配置的標準選項。
總結這次「콜드카드 펌웨어 漏洞」事故,클립스텐 將其形容為「痛苦但具有轉折意義的事件」。他坦言,許多使用者明明遵循業界建議,採用硬體錢包與自己託管模式,仍在這波攻擊中蒙受損失,確實令人遺憾。不過,他同時強調,比特幣本身具有「詞 反脆弱(antifragile)」特性,圍繞比特幣而生的工具與基礎設施,也在實戰壓力下不斷被迫升級。從這個角度看,這起事件反而可能成為強化「自己託管工具」與「多重簽章解決方案」的催化劑,推動整體生態在「詞 安全模型」與「使用者教育」上,邁向更嚴謹與成熟的階段。
留言 0