比特币硬件钱包制造商 COLDCARD 表示,10月11日其官方 X 账号出现了一条未经授权的钓鱼信息,在公司删除该帖前,这条消息曾引导用户前往一个伪造的钱包安全网站。
COLDCARD 确认,其官方 X 账号发布了一条钓鱼链接,随后公司已将其删除。
据称,这条假帖子声称固件存在漏洞,并引导比特币持有者查看虚假的迁移说明。
COLDCARD 表示,自2017年以来,该账号一直使用离线双重身份验证和受限访问。
公司还表示,在没有发现匹配的登录或会话记录后,已联系 X 平台。
目前,外界尚未公开确认是否存在可核实的资金损失,也没有就这起账号事件形成明确解释。
COLDCARD 在一份公开声明中证实了这一事件,并警告客户不要打开可疑链接或遵循其指示。公司表示,其账号自2017年以来一直使用离线双因素认证和受限访问,而调查人员正在审查这条帖子是如何出现的。COLDCARD 已联系 X,并正在审查账号访问记录,以查明发生了什么。
这家制造商强调,其唯一官方网站是 coldcard.com,并表示将在核实调查结果后发布更多信息。
COLDCARD 在假比特币安全帖后警告用户
这条可疑消息出现在 COLDCARD 经过验证的 X 账号上,而该公司通常用这个账号发布安全通知、固件更新和产品信息。
据10月11日发布的报道,这条未经授权的帖子伪装成一则紧急警告,称较新钱包固件中影响恢复短语生成的某种漏洞。消息据称要求客户通过一个安全迁移流程转移其比特币持仓,并将他们导向一个冒充 COLDCARD 的网站。
安全观察人士将该链接识别为一次钓鱼尝试,目的是诱使钱包持有人按照虚假指示操作。该网站的具体运作方式,包括是否收集恢复短语或分发恶意软件,目前尚未得到独立证实。
公司随后删除了这条帖子,并发布公开警告,提醒不要访问该链接网站。COLDCARD 在声明中表示:“我们正在调查,为什么一条包含钓鱼链接的帖子会从这个账号发布出来。”在安全审查继续期间,公司要求客户不要与该网站互动。
这则警告专门针对这条未经授权的社交媒体消息。公司并未确认这条钓鱼帖子所关联的确切新固件漏洞。COLDCARD 也未披露这条虚假消息在被移除前持续了多久,或有多少用户可能访问过该网站。
在所审阅的来源中,没有发现能够证实10月11日这起钓鱼尝试造成直接财务损失的报告。
COLDCARD 质疑其 X 账号如何被访问
在删除钓鱼帖子后,COLDCARD 开始审查其账号安全,并联系 X 寻求协助。
公司表示,自2017年以来,其官方账号一直依赖离线双重身份验证和严格受限的访问权限。COLDCARD 随后发给 X Support 的一条消息据称称,公司无法找到与这次未经授权发布相对应的登录、会话或访问记录。
这家制造商坚持认为,基于初步审查,其凭证和离线认证措施仍然安全。
据 TechFlow 10月11日报道,COLDCARD 对 X 内部系统或管理权限可能遭到未经授权访问表示担忧。公司据称要求 X 调查此事,并保留相关访问记录。
不过,平台层面的入侵只是 COLDCARD 提出的可能性,并非已被证实的结论。现有来源中没有可核实的证据能够确认发布这条消息的个人或团体身份。
有关该事件的报道提到,地下市场上出现了兜售 X 管理员账号的所谓广告。COLDCARD 并未证明这些说法与这条钓鱼帖子之间存在关联。
这家制造商尚未宣布调查是否发现员工账号被盗用、集成被滥用或其他未经授权发布的方式。X 也未在所审阅来源中公开确认与 COLDCARD 事件相关的平台级漏洞。公司表示,更多经核实的更新将通过其官方沟通渠道发布。
钓鱼警告紧随 COLDCARD 此前的固件安全事件之后
这次新的钓鱼警告出现在 COLDCARD 公开披露另一项安全问题数月之后。此前问题涉及某些设备生成比特币钱包恢复短语的方式。2026年7月,这家制造商发现了一个影响恢复信息生成随机性的固件问题。
根据 COLDCARD 的官方安全记录,一些旧版固件在创建钱包种子时并未使用预期的硬件随机源。公司已为受支持设备发布修正后的固件,并要求受影响客户遵循其官方恢复和迁移流程。
此前关于 COLDCARD 比特币钱包安全故障的报道,将这一弱点与使用随机性不足的恢复信息创建的钱包所遭遇的加密货币盗窃联系起来。
另一项对 COLDCARD 固件漏洞的分析讨论了与最初安全问题相关、估计约1.16亿美元的损失。这些历史估算与10月11日的钓鱼事件是分开的。
这家制造商表示,其当前推荐的标准固件版本为 Mk4 和 Mk5 设备的 5.6.3,以及 Q 型号的 1.5.3Q。COLDCARD 的公开文档解释说,安装修正后的固件并不会自动修复使用有漏洞旧软件生成的恢复短语。持有受影响恢复短语的客户必须按照官方指南中描述的相应替换流程操作。
10月的钓鱼消息据称利用人们对固件安全的担忧,鼓动用户再次迁移钱包。
不过,COLDCARD 并未将这起社交媒体事件与这些已修正固件版本中的新漏洞联系起来。对公司官方指引而言,这一区别很重要:此前的种子生成问题已有记录,而10月11日的消息则被认定为未经授权且可能具有恶意。
早前研究发现伪造的 COLDCARD 网站和支持账号
独立研究人员曾记录,在最初的固件问题公开后,出现了冒充 COLDCARD 的尝试。
8月5日,网络安全研究组织 Unclone 报告称,在7月安全披露后的五天内发现了10个相似域名。其调查审视了网站、社交媒体账号和客户支持渠道中的冒充活动。
研究人员发现,一些伪造网站使用了与公司真实安全公告相似的措辞。
据称,部分页面试图从以为自己正在遵循官方指引的用户那里收集恢复信息。Unclone 审查了97个使用 COLDCARD 或 Coinkite 相关品牌的社交平台账号。
其中34个自称是公司支持代表或员工。研究人员发现,其中一些冒充账号在采用 COLDCARD 相关品牌之前已经存在多年,因此看起来比新建的诈骗账号更“老练”。
其中一个伪造支持账号在调查时约有1.7万名粉丝。研究还发现,这些账号会尝试联系那些公开讨论比特币丢失或钱包安全问题的用户。
在某些情况下,攻击者据称会把虚假的迁移说明包装成帮助,针对那些对最初固件警告作出反应的人。COLDCARD 当前的官方设置说明指出,恢复词和备份密码绝不能输入到另一台设备中,也不能通过网站或支持消息泄露。
这家制造商建议客户核实固件下载,并在生成或替换钱包恢复信息时使用设备自身的安全流程。其10月11日声明重申,coldcard.com 是公司唯一的官方网站。
COLDCARD 表示,已联系 X,并将在继续审查账号访问情况的同时,通过官方沟通渠道准备发布更多经核实的信息。












