加密新闻

07.08.2026
03:53

Coldcard Mk3冷钱包:公开实验显示黑客如何迅速清空未受保护的账户

在硬件加密货币钱包的世界里,安全性不仅仅是一项功能,更是资金存亡的关键。最近我进行了一项自己的研究,生动地展示了冷存储钱包持有者的过度自信可能带来多大的危险。焦点落在了广受欢迎的Coldcard Mk3上——这款设备被许多人视为安全性的标杆。我的实验表明,即使对威胁的轻微低估也可能导致所有数字资产瞬间损失。

我使用固件版本4.1.8的Coldcard Mk3生成了一组秘密助记词,并创建了五个不同的钱包,每个钱包都收到了相同数量的聪(satoshi)。目的是测试攻击者对新出现的、潜在易受攻击的地址在网络上作出反应的速度。需要强调的是,这个问题不仅影响Mk3,还影响更新的型号——Mk4、Mk5甚至Q。

测试方法与参数

为保证实验的纯净性,所有钱包都使用统一的bc1q地址标准、相同的密钥派生路径,并且每个钱包都充值了10,800聪。唯一不同的是保护配置:

  • 钱包1:标准配置,无额外密码短语。
  • 钱包2:使用BIP39列表中的一个单词作为密码。
  • 钱包3:使用BIP39列表中的两个单词作为密码。
  • 钱包4:使用BIP39列表中的三个单词作为密码。
  • 钱包5:使用任意账户编号(从1到9999)。

在设置过程中出现了一个技术问题:将公钥导出到Sparrow钱包时发生故障,设备停止响应命令。我不得不转而将CSV文件保存到SD卡上——这顺便提醒我们,即使是顶级设备也有自己的小脾气。

结果:攻击速度令人震惊

结果超出了所有预期。没有密码的基础钱包几乎瞬间被清空。当我打开内存池浏览器时,资金已经被转移到一个新的未知地址。这意味着黑客提前将泄露的密钥加载到他们的自动化机器人中,这些机器人扫描区块链以寻找这类“容易”的目标。

其余四个钱包,包括带有账户编号的那个,都保持未动。但这并不是值得高兴的理由:设备生成的秘密助记词本身被认为完全易受攻击。对这些地址的活动监控仍在实时进行中。

我的分析:这个实验清楚地证明了,没有可靠密码短语(BIP39 passphrase)的硬件钱包,只是一块带有虚假安全感的漂亮金属。攻击者不会破解密码学;他们利用的是人类的懒惰和粗心。Coldcard和其他硬件设备的持有者应该将此测试视为严厉的警告:最低限度的额外保护不是建议,而是存储任何大额资金的必要条件。否则,你只是把自己的币交给了自动化机器人,它们行动的速度比你眨眼的功夫还快。