硬件钱包 Coldcard 被破解,被盗走 2,055 BTC。大致原因居然是因为bug没有开启硬件随机加密
这让我想起来,以前我司买了两条不同的运营商专线,结果被插到了一台交换机上
显示更多
硬件钱包厂商 Trezor 首席商务官 Danny Sanders 表示,将比特币持有集中于 ETF 而非用户自托管,是行业“最糟糕的结果”。他称目前全球约有 6 亿加密用户,但仅约 10% 选择自托管资产,使用硬件钱包的用户仅约 1200 万至 1300 万。Sanders 认为行业应持续降低自托管门槛,而非依赖中介机构。(TheBlock)
显示更多
今年硬件钱包安全事件频发,怎么妥善保管私钥和助记词又成了一种焦虑。
而真正的狠人老哥,已经开始用“核辐射”手搓助记词了……😲
这两天 Reddit 社区一位神人,因为受够了各种冷钱包的后门传闻,加上 AI 破解技术越来越变态,他觉得市面上商业公司搞出来的那些随机数算法,全都是黑盒,根本不值得信任。
为了追求绝对的安全,他搞出了一个手掌大小的硬核设备,靠“放射性衰变”来生成助记词。
老哥在电路板上装了个微型的辐射探测器,当放射性物质在释放粒子时,会发出完全不可预测的“咔哒”声。
他就利用这种物理世界里真正绝对随机的“咔哒”声间隔,直接转换成钱包的私钥。
微观粒子的爆发时间,是宇宙级别的绝对随机,连上帝和 AI 都算不出来。
最酷的是,老哥没有拿这个设备去卖钱,而是把图纸、代码全在 GitHub 上开源了。
他在帖子里放话:“我不要你信任我或者这个设备,我是想启发大家,自己动手造出真正能保护我们资产的东西。”
这是一种多么久违和纯粹的互联网精神...
Not your key,not your money。 项目 github 见评论区
显示更多
瑞士硬件钱包厂商 BitBox 表示,约 4 小时前发送给其邮件订阅用户的钓鱼邮件很可能源于第三方通讯服务商遭入侵。多家比特币公司同期也成为攻击目标,这些公司似乎使用同一家通讯服务商。BitBox 已向全部邮件订阅用户发送钓鱼警告,并联系服务商、举报相关钓鱼域名,目前大部分钓鱼链接已被下线。BitBox 仍在调查事件,后续将公布更多信息。
显示更多
如果硬件钱包生成的种子与 passphrase 真正随机、相互独立,那么两者的联合熵近似相加。
原因是候选组合数量相乘,而熵是候选数量的以 2 为底的对数。
目前没有公开报告显示“已设置强 BIP-39 passphrase(密码短语/第25个词)的 Coldcard 钱包资金被盗”的案例。
显示更多
吴说获悉,加密硬件钱包 DCENT 发布安全警示,称监测到其移动端 App 钱包(软件钱包)出现异常资产转移并已展开紧急调查。初步排查显示该问题仅影响 App 钱包,硬件钱包本身暂未受波及。官方强烈建议凡在 App 钱包持有资产、或硬件钱包与 App 钱包混用同一套助记词的用户,尽快将资金转移至安全的硬件钱包或其他可信地址,同时警惕虚假私信及未验证链接诈骗。目前具体受影响范围与成因仍在核实中。
显示更多
吴说获悉,加密硬件钱包厂商 Trezor 表示,其第三方电子邮件服务商遭到入侵,一封标题为“Critical Security Alert: STM32 Entropy Vulnerability”的邮件并非由 Trezor 发送,而是钓鱼攻击,用户不应点击其中任何链接。Trezor 已下线相关域名,并正在调查攻击者如何获得其合法域名的访问权限。
显示更多
据 Bloomberg,硬件钱包厂商 Ledger 任命前 Fireblocks 高管 Oded Blatman 为首席信息官兼首席安全官,负责网络与基础设施安全、产品安全、实体及办公场所安全、内部 IT 和企业风险。Blatman 表示,AI 正在降低攻击者寻找漏洞所需的成本和时间,使攻击更复杂且更易规模化;Ledger 称,攻击者正越来越多地利用 AI 实施钓鱼和深度伪造冒充。DefiLlama 数据显示,2026 年迄今黑客已通过约 250 起攻击从加密行业盗走约 14 亿美元,而 2025 年全年 146 起攻击造成约 27 亿美元损失。
显示更多
吴说获悉,硬件钱包厂商 Trezor 表示,其物流服务商 ShipMonk 此前发生的数据泄露事件影响范围进一步扩大,另有约 6.7 万名美国客户受到影响。这些客户于 2019 年 11 月至 2021 年 8 月期间下单,泄露信息包括姓名、电子邮箱、电话号码、收货地址和订单号。Trezor 称,其此前曾多次获得 ShipMonk 关于相关数据已按合同和数据政策删除的书面确认,但这些数据实际上仍保留在 ShipMonk 系统中。Trezor 强调,其自身系统未遭入侵,硬件钱包设备仍然安全,并提醒受影响用户警惕钓鱼邮件、诈骗电话、欺诈信件及潜在的实体安全风险。
显示更多
吴说获悉,硬件钱包厂商 Trezor 表示,目前正出现新一轮仿冒 Trezor 的钓鱼攻击,已确认攻击者正在结合不同加密服务此前数据库泄露的信息实施攻击,并称部分 KYC 信息可能已遭泄露,但目前尚未确认具体来源。Trezor 还表示,其此前使用的一项第三方工具曾发生安全事件,导致部分新闻订阅用户邮箱泄露。近期已有用户收到冒充 Trezor 的“固件熵漏洞”安全警告邮件。Trezor 8 月 13 日还披露,其物流服务商 ShipMonk 数据泄露事件共影响约 13,689 名客户,但公司系统及硬件钱包设备未受到影响。
显示更多