web3: Coldcard硬件钱包漏洞致超1.3亿美元被盗
摘要
多家区块链安全机构表示,攻击者正利用 Coldcard 硬件钱包的一处缺陷,批量窃取用户持有的加密资产。Galaxy Research 估算,截至周二,相关损失约为 1.3 亿美元,Elliptic 也认为这一数字大致可信。漏洞出在助记词生...
多家区块链安全机构表示,攻击者正利用 Coldcard 硬件钱包的一处缺陷,批量窃取用户持有的加密资产。Galaxy Research 估算,截至周二,相关损失约为 1.3 亿美元,Elliptic 也认为这一数字大致可信。
漏洞出在助记词生成
Coldcard 是 Coinkite 推出的离线硬件钱包,主要用于保存私钥或助记词。这类“冷钱包”通常被视为比联网钱包更安全,因为关键凭证不会直接暴露在互联网环境中。
但安全研究人员指出,问题出在设备生成助记词的方式。Block 的研究人员称,Coldcard 在生成用户种子短语时存在可预测缺陷,攻击者掌握规律后,就能通过暴力枚举方式推算出受害者的助记词。
离线存储仍未挡住失窃
这意味着,攻击者不需要入侵设备本身,也不需要拿到用户保存的纸质备份。他们只要利用生成逻辑中的弱点,就可能在链上直接控制对应地址中的资产。
TechCrunch 报道称,目前至少有十多名不同攻击者正在针对使用 Coldcard 的比特币持有者下手。Galaxy Research 认为,这轮盗窃行动背后可能不止一个黑客团体。
厂商已要求用户迁移
一名自称损失 160 万美元的用户在 X 上表示,他从未向任何人泄露助记词,设备也从未接触互联网,备份还分别存放在保险箱和保管箱中,但这些措施最终未能阻止资产被盗。
Coinkite 已于上周四发布安全提示,并在周六更新内容,提醒用户尽快升级设备固件,并将资产迁移到新的助记词下。该公司暂未回应 TechCrunch 的置评请求。
补充信息:公开信息显示,相关缺陷涉及 2021 年代码中的一处漏洞。随着更多受害地址被识别,实际损失规模仍可能继续扩大。
评论 (5)
2021年的漏洞现在才出事,这损失都超1亿了,厂商早干啥去了。
攻击者不用入侵设备就能偷资产,这漏洞太可怕,不知道还有没其他隐患。
硬件钱包都不安全了,这web3安全问题太严重,以后咋放心用加密资产。
用户按要求保管助记词都被盗,说明这安全设计有大问题,得好好改进。
实际损失可能扩大,感觉web3加密资产市场要乱一阵了,投资得谨慎。