比特幣硬體錢包製造商 COLDCARD 在 10 月 11 日其官方 X 帳號出現一則未經授權的釣魚訊息後展開調查,該訊息引導使用者前往一個詐騙錢包安全網站,隨後公司刪除了該貼文。
摘要
- COLDCARD 確認其官方 X 帳號發布了一條釣魚連結,公司隨後刪除了該連結。
- 據報導,該假貼文聲稱存在韌體漏洞,並引導比特幣持有者前往詐騙的遷移指示。
- COLDCARD 表示其使用離線雙重認證,且自 2017 年起即限制帳號存取。
- 據報導,該公司在未發現相符的登入或工作階段記錄後聯繫了 X。
- 目前尚未公開確認任何已驗證的財務損失或對該帳號事件的確切解釋。
COLDCARD 確認了此事件並發表公開聲明,警告客戶不要打開可疑連結或遵循其指示。該公司表示,其帳號自 2017 年以來一直使用離線雙重認證和限制存取,同時調查人員正在檢查該貼文是如何出現的。COLDCARD 已聯繫 X,並正在審查帳號存取記錄以確定發生了什麼事。
該製造商強調其唯一官方網站是 coldcard.com,並表示將在核實調查結果後發布進一步資訊。
COLDCARD 在虛假比特幣安全貼文後警告使用者
該可疑訊息出現在 COLDCARD 的認證 X 帳號上,該公司通常使用該帳號來傳達安全通知、韌體發布和產品資訊。
根據 10 月 11 日發布的報導,該未經授權的貼文自稱是關於較新錢包韌體中恢復短語生成存在所謂漏洞的緊急警告。據報導,該訊息指示客戶透過安全遷移過程轉移其比特幣持有量,並將他們引導至一個冒充 COLDCARD 的網站。
安全觀察人士確認該連結是一種釣魚嘗試,旨在說服錢包所有者遵循詐騙指示。該網站的具體運作方式,包括是否收集恢復短語或散布惡意軟體,尚未被獨立確認。
該公司隨後刪除了該貼文,並發布公開警告,提醒不要訪問該連結網站。COLDCARD 在聲明中表示:「我們正在調查一則包含釣魚連結的貼文是如何從此帳號發布的。」它指示客戶在其安全審查繼續期間不要與該網站互動。
該警告特別針對該未經授權的社交媒體訊息。該公司尚未確認與該釣魚貼文相關的新韌體漏洞。COLDCARD 未披露該詐騙訊息可見了多長時間,或在其被移除前可能有多少使用者訪問了該網站。
在審查的來源中,未發現任何已驗證的報告能確認 10 月 11 日釣魚嘗試造成直接財務損失。
COLDCARD 質疑其 X 帳號是如何被存取的
該公司表示,其官方帳號自 2017 年以來一直依賴離線雙重認證,並嚴格限制存取。據報導,在隨後發給 X 支援團隊的訊息中,COLDCARD 表示無法找到與該未經授權發布相對應的登入、工作階段或存取記錄。
該製造商堅稱,根據其初步審查,其憑證和離線認證措施仍然安全。
根據 TechFlow 於 10 月 11 日的一篇報導,COLDCARD 對涉及 X 內部系統或管理權限的未經授權存取可能性表達了擔憂。據報導,該公司要求 X 調查此事件並保留相關的存取記錄。
然而,平台層級的入侵仍是 COLDCARD 提出的可能性,而非已確立的調查結果。目前沒有經過驗證的證據能指認發布該訊息的個人或團體。
有關該事件的報導提到了據稱在地下市場上提供 X 管理員帳號的廣告。COLDCARD 並未建立這些說法與該釣魚貼文之間的任何關聯。
該製造商尚未宣布調查是否發現了遭入侵的員工帳號、被濫用的整合功能,或其他未經授權發布的方法。在所審閱的來源中,X 尚未公開確認與 COLDCARD 事件相關的平台層級入侵。該公司表示,將透過其官方溝通管道分享更多經過驗證的更新。
釣魚警告緊隨 COLDCARD 先前的韌體安全事件之後
這項新的釣魚警告出現於 COLDCARD 披露另一起涉及某些裝置如何生成比特幣錢包恢復短語的安全問題數個月之後。2026 年 7 月,該製造商發現了一個韌體問題,該問題影響了用於生成恢復資訊的隨機性。
根據 COLDCARD 的官方安全記錄,部分先前的韌體版本在建立錢包種子時並未使用預定的硬體隨機性來源。該公司為支援的裝置發布了修正後的韌體,並指示受影響的客戶遵循其官方恢復與遷移程序。
較早關於 COLDCARD 比特幣錢包安全失效的報導,將該弱點與涉及使用隨機性不足的恢復資訊所建立之錢包的加密貨幣竊盜案件連結起來。
另一篇關於 COLDCARD 韌體漏洞的分析討論了與原始安全問題相關、估計約 1.16 億美元的損失。這些歷史估計與 10 月 11 日的釣魚事件無關。
該製造商表示,其目前建議的標準韌體版本為 Mk4 與 Mk5 裝置的 5.6.3,以及 Q 型號的 1.5.3Q。COLDCARD 發布的文件說明,安裝修正後的韌體並不會自動修復使用有漏洞的舊軟體所生成的恢復短語。持有受影響恢復短語的客戶必須遵循官方指引中所述的適當替換程序。
據報導,10 月的釣魚訊息利用了對韌體安全的擔憂,來鼓勵另一次錢包遷移。
然而,COLDCARD 並未將該社群媒體事件與那些修正後韌體版本中的新漏洞連結起來。這項區別對該公司的官方指引很重要:先前的種子生成問題已被記錄在案,而 10 月 11 日的訊息則被認定為未經授權且可能具有惡意。
較早的研究發現了假冒的 COLDCARD 網站與支援帳號
在最初的韌體問題公開後,獨立研究人員已記錄了多起冒充 COLDCARD 的企圖。
8 月 5 日,網路安全研究組織 Unclone 報導發現,在 7 月安全披露後的五天內註冊了十個相似網域。其調查審視了網站、社群媒體帳號與客戶支援管道中的冒充活動。
研究人員識別出使用與該公司合法安全公告類似語言的詐騙網站。
據報導,部分頁面試圖從相信自己正在遵循官方指示的使用者那裡收集恢復資訊。Unclone 審查了 97 個在社群平台上使用 COLDCARD 或 Coinkite 相關品牌的帳號。
其中,有 34 個自稱為公司支援代表或員工。研究人員發現,數個冒充帳號在採用 COLDCARD 相關品牌之前已存在多年,使它們看起來比新建立的詐騙個人檔案更為可靠。
據報導,在某些情況下,攻擊者將欺詐性的遷移指示偽裝成對回應原始固件警告者的協助。COLDCARD 目前的官方設置指示指出,恢復詞和備份密碼絕不應輸入到另一台設備,也不應通過網站和支持訊息暴露。
製造商建議客戶在生成或替換錢包恢復資訊時,驗證固件下載並使用設備自身的安全程序。其 10 月 11 日的聲明重申,coldcard.com 是該公司唯一的官方網站。






