最安全冷錢包遭駭!損失破 30 億台幣、逾 7,000 個比特幣地址被掃空
#794
嗨,早!
你的 BTC 放在哪?假如你用的是 Coldcard 這款冷錢包(如下圖),請先關掉文章,確認裡面的 BTC 還在不在,儘速把資產轉移到另一個安全錢包。
建議立即行動。因為駭客很可能已經猜出你的錢包私鑰。多等一秒,都是風險。但如果你從來沒聽過 Coldcard,暫時不必太過擔心。目前已知的災情,都集中在 Coldcard 這款裝置。
Coldcard 是一款專為進階比特幣持有者設計的冷錢包,公司甚至把自家冷錢包定位成一款「睡眠科技產品」:首要任務,就是讓比特幣持有者安心入睡,不必擔心資產在半夜被駭客偷走。
如今,這項承諾徹底破功。截至本文出刊,已有超過 7,000 個地址遭駭客掃空,損失突破 30 億台幣。這讓人相當擔憂。比特幣明明放在冷錢包裡,為什麼還是會被駭?整起事件,要從 7 月 30 日出現的第一筆異常轉帳說起。
沒人做錯事的竊案
7 月 30 日,Reddit 的比特幣討論區出現一則求救貼文。
網友 s1ammage 表示,自己是在 Coldcard 官方網站購買冷錢包。錢包建立之後,從頭到尾都只有把 BTC 轉進去,從未對外轉帳。沒想到當天打開錢包,卻發現有 0.789 顆、價值約 160 萬台幣的 BTC,已經在前一晚不翼而飛。
s1ammage 說這是他的退休帳戶(Roth IRA),如今裡面的錢全被偷走,讓他心都碎了。
這類「靈異事件」在幣圈層出不窮,但追到最後大多會發現是使用者自己粗心大意。Reddit 網友早已見怪不怪。
第一則留言就相當不客氣:「你大概是忘記自己做過什麼事了,例如不小心洩漏助記詞,或是曾經讓錢包接觸網路。」
s1ammage 隨即回覆,自己確實曾在半年前重新輸入過助記詞。不過,他當時是在 Coldcard 官網另外購買一台全新裝置,將原始的助記詞匯入,用來確認備份是否能正常還原。不知道這會有什麼問題。
底下網友你一言、我一語,多數人認為責任歸在 s1ammage 身上。有人懷疑他遭遇社交攻擊,有人猜測他在假官網買到被動手腳的裝置,甚至有人認為他根本不該為了測試備份,沒事重新輸入助記詞。
網友的質疑其來有自。畢竟 Coldcard 在 2017 年就推出,韌體程式碼公開,長年受到比特幣與資安社群信賴。比起系統出錯,使用者個人犯錯的可能性更高。
還有人批評 s1ammage 的描述不夠精確,要他重新整理完整時間線:什麼時候建立錢包、何時輸入助記詞…



