更新日期:2026 年 10 月 6 日
2026 年下半年,「冷錢包被盜」接連成為幣圈新聞:7 月底,硬體錢包品牌 COLDCARD 爆出助記詞產生漏洞,被盜的比特幣超過 1,700 枚;6 月,Ledger 公開提醒有詐騙集團寄送實體信件,騙使用者輸入助記詞。這篇整理今年冷錢包相關的重大事件、冷錢包被盜的常見原因,以及官方給使用者的建議。
重點整理
- COLDCARD 漏洞:2026 年 7 月 30 日,開發商 Coinkite 公告部分韌體版本產生助記詞時亂數不足,攻擊者隨即開始轉走受影響錢包的比特幣。鏈上分析機構估計被盜超過 1,700 枚比特幣,價值約 1.1 億美元以上。
- Ledger 實體假信:2026 年 6 月,Ledger 確認有人寄送「量子安全升級」紙本信件,以 QR Code 導向假網站騙取助記詞。
- 供應鏈詐騙:附上預先寫好助記詞的裝置、來源不明的二手裝置,仍是常見手法。
- 共同結論:「冷錢包被盜」可能是產品漏洞,也可能是使用者被騙,處理方式不同。
- 諮詢管道:165 反詐騙諮詢專線、各品牌官方安全公告頁面。
事件一:COLDCARD 助記詞亂數漏洞
發生了什麼事?
根據 COLDCARD 開發商 Coinkite 的公告與多家媒體報導,2021 年 3 月的一次韌體更新中,一項建置設定錯誤讓裝置在產生助記詞時,沒有使用晶片內建的硬體亂數產生器,而是退回使用較弱的軟體方式。這使得部分錢包的助記詞,有機會被攻擊者推算出來。
Coinkite 於 2026 年 7 月 30 日公開這項問題。根據區塊客等媒體報導,攻擊在同一天開始,約 25 分鐘內,大約 500 個錢包中的 594 枚比特幣被轉到同一個地址。
損失規模
之後幾天,損失持續擴大,各機構的統計數字略有不同:
| 來源 | 估計被盜數量 | 約當價值 |
|---|---|---|
| Galaxy Research | 約 1,719 枚 BTC(高可信度確認) | 約 1.1 億美元 |
| TRM Labs | 約 1,816 枚 BTC,來自約 7,300 個地址 | 約 1.16 億美元 |
動區動趨等媒體報導,依當時幣價估算,損失已突破 1.3 億美元。實際數字以各機構後續更新為準。
哪些使用者受影響?
依官方公告,受影響的是在特定韌體版本上產生助記詞的錢包,包括:
- Mk2、Mk3 的 4.0.1 到 4.1.9 版
- Mk4、Mk5 在標準版 5.6.0 以前的版本
- Q 在標準版 1.5.0Q 以前的版本
產生助記詞時有另外使用擲骰子等方式加入隨機性的錢包,依官方說明可能不受影響。實際判斷請以 COLDCARD 官方安全狀態頁面為準。
官方建議怎麼處理?
韌體更新無法修補已經產生的助記詞。受影響的使用者需要依照官方遷移指南,建立新的錢包與助記詞,再把資產轉過去。
事件二:Ledger 實體信件釣魚
2026 年 6 月 5 日,Ledger 公開確認一波實體郵件釣魚。根據媒體報導,這些信件印刷精美,內容聲稱量子電腦可能破解私鑰,要求使用者在 6 月 26 日前完成「安全升級」。信上的 QR Code 會連到仿冒的 Ledger 網站,要求輸入 24 個助記詞,一旦輸入,錢包就會被清空。
詐騙集團如何取得使用者地址目前並不清楚。報導指出,Ledger 與 Trezor 過去都曾發生客戶資料外洩,外界推測可能與此有關。
Ledger 的提醒很直接:不要掃描信上的 QR Code,不要前往任何連結,也不要在任何地方提供 24 個助記詞。
Trezor 也曾公開警告,有人利用其客服系統的自動回覆功能發送釣魚信,同樣以「帳戶異常」等理由誘導使用者交出錢包備份。Trezor 官方說明,任何要求提供錢包備份、PIN 碼或密碼的訊息都是詐騙。
事件時間軸
| 時間 | 事件 |
|---|---|
| 2021 年 3 月 | COLDCARD 韌體更新出現建置設定錯誤,助記詞改用較弱的軟體亂數產生 |
| 2026 年 6 月 5 日 | Ledger 公開確認實體信件釣魚,假冒「量子安全升級」 |
| 2026 年 7 月 30 日 | Coinkite 公告 COLDCARD 漏洞,攻擊者同日開始轉走受影響錢包的比特幣 |
| 2026 年 8 月 | 多家鏈上分析機構陸續公布損失統計,估計被盜超過 1,700 枚比特幣 |
從時間軸可以看到,COLDCARD 的問題在裝置裡存在了五年多,使用者在這段期間即使操作完全正確,也不會察覺異常。這也是為什麼官方安全公告值得訂閱:產品出問題時,第一時間的消息通常來自品牌官方。
冷錢包被盜,常見原因整理
綜合品牌官方公告與案例,「冷錢包被盜」大致可以分成以下幾類:
| 原因 | 典型情況 | 屬於 |
|---|---|---|
| 助記詞輸入假網站 | 假信、假 App、假官網要求「驗證」 | 釣魚 |
| 把助記詞交給假客服 | 社群私訊自稱官方支援 | 社交工程 |
| 使用預先設定的助記詞 | 網拍或二手裝置附好助記詞卡 | 供應鏈詐騙 |
| 簽署惡意交易 | 假空投網站要求連接錢包確認 | 授權與簽名風險 |
| 助記詞照片外洩 | 手機相簿同步到被入侵的雲端 | 備份方式錯誤 |
| 產品或韌體漏洞 | COLDCARD 亂數事件 | 產品資安風險 |
前五類的共同點是:私鑰本身可能沒有被破解,而是使用者在某個環節把控制權交了出去。最後一類則是產品本身的問題,使用者即使操作完全正確,也可能受影響。
假冷錢包與預設助記詞
除了上述事件,供應鏈詐騙也是長期存在的問題。
Ledger 官方說明,正版新裝置不會預先設定 PIN 碼,也不會附上已寫好的助記詞。常見的詐騙做法是:在二手裝置裡放入一張印好 24 個字的助記詞卡,或寄送「已經設定好、可以直接使用」的裝置。對方保留助記詞副本,等買家把資產轉進去後再轉走。
官方建議從品牌官網或官網列出的授權經銷商購買,收到裝置時如果盒子裡已經有寫好的助記詞,不要使用,也不要轉入任何資產。
一般人最常見的三個誤會
誤會一:「冷錢包被盜,代表冷錢包都不安全。」
大部分案例是使用者被騙交出助記詞,或簽了不該簽的交易。COLDCARD 事件是少數真正的產品漏洞,影響範圍限定在特定型號與韌體版本。
誤會二:「更新韌體就沒事了。」
以 COLDCARD 事件來說,韌體更新只能讓之後產生的助記詞正常,已經在受影響版本上產生的助記詞,仍需要建立新錢包並轉移資產。
誤會三:「寄到家裡的信是官方寄的。」
Ledger 事件顯示,實體信件也可能是釣魚。不論是信件、Email 或私訊,只要要求輸入助記詞,就應該停下來。
對一般人的建議
確認自己的裝置型號與韌體版本。使用 COLDCARD 的人,到官方安全狀態頁面確認自己是否受影響;其他品牌的使用者,也建議訂閱官方安全公告。
助記詞只離線保存。不拍照、不存雲端,也不輸入任何網站或電腦軟體。
從官方通路購買裝置。不使用附有寫好助記詞的裝置。
每次簽名都看裝置螢幕。確認收款地址與交易內容,不是自己發起的交易不要確認。
有疑問先找第三方。不要從私訊或信件中的連結處理問題,自己從官網進入客服頁面,或撥打 165 諮詢。
台灣使用者可以怎麼做?
台灣不少投資人從交易所買幣後,會把長期持有的部分轉到硬體錢包。看到這波新聞,可以依自己的情況檢查:
- 還沒買冷錢包的人:不用因為事件就不買,但要從官方通路購買,並了解助記詞的保管方式。
- 已經在用冷錢包的人:確認自己的品牌、型號與建立錢包時的韌體版本,並檢查助記詞有沒有數位副本。
- 資產還放在交易所的人:同樣要注意釣魚信件與假客服。冒充交易所或錢包品牌要求「驗證」的訊息,處理原則都一樣:不點連結、不提供密碼與助記詞,自己從官網確認。
如果分不清楚收到的訊息是不是官方發的,可以先撥打 165 反詐騙諮詢專線查證。
已經被盜怎麼辦?
- 如果助記詞可能外洩,立刻用官方流程建立新錢包,把剩餘資產轉到新地址。
- 保存證據:轉帳紀錄、錢包地址、交易序號(TxID)、釣魚信件或對話截圖。
- 如果資產被轉到交易所地址,透過該交易所的官方客服通報,提供 TxID。
- 撥打 165 諮詢,並到警察機關報案。
- 小心聲稱能幫你追回資產、但要你提供助記詞或先付費的人。
如果被盜前曾被投資群組或網友要求「升級錢包」「換到指定錢包」,也可以參考LINE 投資群組詐騙怎麼運作?與假交友投資詐騙怎麼運作?。資產原本放在交易所的人,則可以參考詐騙交易所怎麼查?台灣 7 個官方查詢管道整理。
常見問題
Q:我用的是 Ledger 或 Trezor,也受 COLDCARD 漏洞影響嗎?
這次亂數漏洞是 COLDCARD 特定韌體版本的問題,不是所有硬體錢包共通的漏洞。不過所有品牌的使用者,都需要留意釣魚與假客服。
Q:Ledger 會寄紙本信件給我嗎?
依照媒體報導中 Ledger 的提醒,Ledger 不會以信件要求使用者輸入助記詞。收到類似信件,不要掃碼,可以向官方客服回報。
Q:被盜的比特幣追得回來嗎?
沒有辦法保證。鏈上轉帳通常無法撤回,越早報案、越早通報相關交易所,處理空間越大。
資料來源與查核日期
- COLDCARD:Current Security Status(官方安全狀態頁面)
- Coinkite 部落格:Coldcard Security Advisory
- 區塊客:Coldcard 漏洞 25 分鐘內轉走 594 枚比特幣(2026 年 7 月 31 日)
- 動區動趨:Coldcard 錢包漏洞遭駭 1,719 枚比特幣(2026 年 8 月)
- TRM Labs:Inside the USD 116 Million Coldcard Hack(2026 年 8 月)
- The Crypto Times、Cryptopolitan:Ledger 實體郵件釣魚報導(2026 年 6 月)
- Ledger 官方支援:Scams Targeting Crypto Holders
- Trezor 官方:Common scams and phishing affecting Trezor users
本文資料查核日期:2026 年 10 月 6 日。事件數字以各機構與官方後續公布為準。



