据包括 TRM Labs 和 Galaxy Digital 在内的区块链分析机构称,Coldcard 硬件钱包于 2021 年 3 月引入的固件漏洞,导致在 2026 年 7 月 30 日至 31 日开始的多轮攻击中,至少 7,300 台设备上的比特币遭窃,涉案金额超过 1.3亿美元。该漏洞削弱了助记词的随机性,使其加密密钥强度从 128 位降至 40 位,令攻击者能够通过离线暴力破解获取钱包访问权限。TRM Labs 确认,至少有 15 个不同的威胁行为者参与了这些盗窃行动,赃款则通过 Wasabi 和 Tornado Cash 等隐私协议转移。钱包制造商 Coinkite 建议用户更新固件并迁移到新的助记词,而安全专家则建议彻底更换设备。