Coldcard/官方:調查 X 帳號出現釣魚連結——已刪帖、籲勿互動;稱離線雙重認證仍安全並向平台求助

重點摘要

比特幣硬體錢包品牌 Coldcard 於二零二六年十月十一日在官方 X 帳號公開表示,帳號曾出現含釣魚連結的貼文,現已刪除;公司正調查該貼文如何被發布,並籲用戶勿點擊或互動。Coldcard 強調唯一官方網站為 coldcard.com,並指該帳號自二零一七年起以離線雙重認證與嚴格權限控管。來源真實性已驗證。

Coldcard/官方:調查 X 帳號出現釣魚連結——已刪帖、籲勿互動;稱離線雙重認證仍安全並向平台求助

比特幣硬體錢包品牌 Coldcard 於二零二六年十月十一日在官方 X 帳號公開表示,帳號曾出現含釣魚連結的貼文,現已刪除;公司正調查該貼文如何被發布,並籲用戶勿點擊或互動。Coldcard 強調唯一官方網站為 coldcard.com,並指該帳號自二零一七年起以離線雙重認證與嚴格權限控管。來源真實性已驗證。

事件與七月硬體韌體助記詞亂數弱點屬不同事故:今次焦點是社交帳號遭用以發布釣魚連結,而非再披露新一輪裝置端種子生成缺陷。對香港及亞洲自管密鑰用戶與 Web3 團隊而言,重點是「官方頻道亦可被冒用或異常發文」時的核對紀律,以及硬體錢包品牌如何與平台協作追溯異常發文路徑。

Coldcard/官方:調查 X 帳號出現釣魚連結——已刪帖、籲勿互動;稱離線雙重認證仍安全並向平台求助

二〇二六年十月十一日,Coldcard 官方 X 帳號(COLDCARDwallet)發文指,帳號曾發布含釣魚連結的貼文,該帖其後已刪除;公司正調查發布途徑,並明確要求用戶「不要造訪或互動該連結」。同串帖文向 X 支援團隊提出緊急升級:Coldcard 稱找不到對應登入、工作階段或存取紀錄,憑證與離線雙重認證經初步檢視仍屬安全,並因此提出「平台層或管理權限遭未授權使用」的疑慮。來源真實性已核對自 Coldcard 官方 X 帖文,並以 Cointelegraph 與 crypto.news 同日報道作交叉敘事(後者對欺詐帖文內容細節屬二手描述,下文會標明)。

本文整理可核實時間線、官方自述的防護基線、與七月韌體事故的邊界,以及香港自管密鑰與 Web3 產品可立即採納的核對做法。

一、核心事件:官方頻道出現釣魚帖,隨即刪除並公開示警

官方說法

Coldcard 主帖(約香港時間十月十一日下午一時四十六分前後,對應帳號 UTC 05:46)重點包括:

  1. 正調查「含釣魚連結的貼文如何從本帳號發布」;該帖已刪除。
  2. 用戶勿造訪或互動該連結。
  3. 唯一官方網站為 coldcard.com。
  4. 該帳號長期使用離線雙重認證,並採嚴格限制的存取安排。

約二十分鐘後,帳號以回覆形式標記 X 支援,稱找不到對應登入/工作階段/存取紀錄,並維持「憑證與離線雙重認證仍安全」的初步判斷;同日稍後仍公開催促平台回應。這把事件從「用戶勿點連結」推進到「品牌與社交平台之間的取證與權責」層級。

二手報道對欺詐帖文內容的描述

Cointelegraph 以「Coldcard 調查 X 帳號出現釣魚連結」為題報道公司示警;crypto.news 進一步稱,遭刪除的異常帖文據報以緊急韌體/助記詞安全警告為包裝,誘導用戶經「安全遷移」流程把比特幣轉往仿冒網站。Coldcard 官方示警帖本身並未逐字複述欺詐文案;亦未確認存在與該釣魚帖相關的新韌體漏洞。關於欺詐帖「看起來像什麼」,讀者應以官方「勿互動、只認 coldcard.com」為準,二手細節僅作情境參考。

與七月韌體事故的邊界

多家報道提醒:Coldcard 曾於二〇二六年七月前後披露部分韌體版本在產生錢包助記詞時未正確使用預期硬體亂數源,並與鏈上失竊估計(數量級約一億美元上下,視 DefiLlama/Galaxy 等口徑而異)並提。公司曾發布修正韌體,並說明「升級韌體不會自動修復已以脆弱舊版產生的助記詞」。十月十一日事件是社交帳號發文異常,屬另一通道;公開資料未把今次釣魚帖造成的已核實資金損失數字與七月事件混為同一筆。

二、技術原理深度解析

為何「硬體錢包官方帳號」特別危險

硬體錢包用戶高度依賴品牌官方頻道接收韌體、遷移與安全公告。一旦官方帳號發出「緊急遷移/漏洞修復」連結,即使用戶平日不點陌生短訊,也可能因為「看起來像原廠」而降低戒心。釣魚目標通常是助記詞、簽名或把幣轉入攻擊者控制地址——與七月亂數弱點的技術根因不同,但對用戶資產結果可以同樣致命。

離線雙重認證仍不足以解釋「誰按下了發送」

Coldcard 強調自二零一七年起使用離線雙重認證與嚴格權限。這提高了「遠端憑證被偷仍可登入」的門檻,但社交平台發文路徑還可能涉及:已授權的第三方應用、工作階段權杖、平台內部管理工具,或尚未寫入品牌可見審計日誌的異常。品牌公開稱「找不到對應登入紀錄」,等於把假設空間擴到平台側——這是調查主張,不是已裁決的平台遭駭結論。在 X 公開回應與完整取證前,不應寫成「已證實 X 管理後台被入侵」。

官方域名作為唯一信任錨

Coldcard 把 coldcard.com 寫進示警核心,是實務上可操作的信任錨:任何要求「另開新站遷移」或誘導輸入助記詞的網頁,即便從官方帳號跳出,仍應先回到書籤/官方文件核對。對 Web3 產品而言,對等做法是:安全公告只放在預先公布的域名與簽名管道(例如已公佈的安全郵箱、PGP/簽章韌體通道),社交貼文只作「有公告」的指標,不承載可點擊的遷移深度連結。

三、日常應用場景

1. 開發者與技術團隊

  • 產品安全公告與「遷移/升級」流程應預設雙通道:官網文件+可獨立驗證的簽章工件;社交貼文最多放官網路徑文字,避免一鍵跳轉到非常用域名。
  • 監控品牌官方帳號異常發文(突然刪帖、緊急遷移話術、非常用短網址)應納入危機 Runbook。
  • 若產品整合第三方「一鍵連錢包/一鍵遷移」UI,須防範釣魚站複用相同視覺語言。

2. 企業與隱私敏感行業

托管、經紀與家族辦公室若代客指引硬體錢包流程,應禁止員工依社交貼文連結操作;只執行經書面核准的官網/原廠文件步驟。事故通訊模板須預先區分:「裝置韌體問題」與「官方社交帳號遭濫用」兩類,避免客戶把七月與十月事件混為「硬體已全面失守」。

3. 一般用戶

見到任何「緊急助記詞遷移/安全升級」要求:停止、回到 coldcard.com(或你書籤中的原廠站)、對照官方文件。不要在網頁輸入助記詞;不要依社交貼文內的短連結操作。若曾點進可疑站但未輸入種子,仍建議檢查裝置韌體建議版本與官方安全頁,並提高對後續釣魚電郵/私訊的警覺。

4. 香港與亞洲市場視角

香港自管密鑰與 OTC/家族辦公室場景密集,用戶常以 Telegram、X 與中英文雙語公告接收「緊急維修」資訊。Coldcard 事件提醒:即便品牌強調離線雙重認證,社交平台仍可能成為攻擊面。本地 Web3 團隊為客戶做錢包教育時,應把「只認預先公布域名+簽章通道」寫進標準作業,並在七月韌體事件餘波未歇時,明確分開「歷史韌體風險」與「今日社交釣魚」兩條敘事,減少恐慌性錯誤遷移。

四、專業評價與潛在考量

優勢(報道價值)

  • 有品牌官方第一手帖文:刪帖、示警、唯一官網、離線雙重認證基線,以及向平台求助的公開紀錄,可獨立核對。
  • 同日媒體交叉報道提高可發現性,且可清楚與七月韌體事故切分,避免故事級重複。
  • 對香港 Web3/自管密鑰讀者有即用紀律:不點官方帳號跳出的陌生遷移連結。

需要留意的地方

  • 「平台層未授權存取」目前是 Coldcard 的疑慮與取證請求,公開資料未見 X 確認遭駭;報道須保留假設語氣。
  • 欺詐帖可見時長、點擊量與是否造成資金損失,官方尚未給出已核實數字;不宜誇大成「又一次億元級失竊」。
  • crypto.news 等對欺詐文案的細節屬二手;寫進產品文宣或客服稿前,應再對照 Coldcard 後續「已核實更新」。
  • 七月韌體亂數問題與損失估計屬背景,不是本帖因果證明。

結語

Coldcard 於十月十一日公開處理官方 X 帳號出現釣魚連結一事:刪帖、示警、鎖定 coldcard.com 為唯一官網,並在自稱離線雙重認證仍安全的前提下向平台要求升級調查。對用戶而言,立即行動是停止互動可疑連結、只經原廠域名核對流程;對香港 Web3 團隊而言,則是把「官方社交帳號異常發文」寫進安全營運與客戶教育,並嚴格區分裝置端歷史漏洞與今日的頻道濫用。

若貴司需要在香港交付智能合約、錢包/DApp 前端、節點或合規導向的鏈上產品,並把安全公告通道、授權衛生與事故應變寫進交付範圍,可參考 YSK Limited 的 Web3 區塊鏈開發服務:https://ysk.hk/services/web3-blockchain 。WhatsApp +852 6160 4242/[email protected]。
若要先以瀏覽器端開源工具熟悉鏈上市場與非託管持倉介面,亦可留意 YSK Mint(MIT v1.4.14;合約未經審計,非投資/法律/稅務建議):https://mint.ysk.hk/ 。


參考來源

  1. COLDCARD 官方 X:We are investigating how a post containing a phishing link was published…(2026-10-11;刪帖示警、勿互動、唯一官網 coldcard.com、離線 2FA)— https://x.com/COLDCARDwallet/status/2109158742197440912
  2. COLDCARD 官方 X:向 X Support 緊急升級(2026-10-11;無對應登入/工作階段/存取紀錄;憑證與離線 2FA 仍安全之初步說法;提出平台層/管理權限疑慮)— https://x.com/COLDCARDwallet/status/2109163908707578236
  3. Michael Millard, “Coldcard probing phishing link on X account”, Cointelegraph, 2026-10-11 — https://cointelegraph.com/news/coldcard-says-its-investigating-how-phishing-link-appeared-on-its-x-account
  4. crypto.news, “COLDCARD warns Bitcoin users about phishing scam on X”, 2026-10-11(二手對欺詐帖文包裝與遷移話術之描述;背景七月韌體/損失估計)— https://crypto.news/coldcard-warns-bitcoin-users-about-phishing-scam-on-x/
  5. Coldcard 官方網站(公司指唯一官網)— https://coldcard.com/

延伸閱讀 · 相關服務與產品