风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

web3: Coldcard漏洞致私钥可预测,失窃比特币超13亿美元

摘要

Coldcard 硬件钱包一项持续多年的固件缺陷,正被视为近年最严重的比特币自托管安全事件之一。攻击者没有通过钓鱼或恶意软件入手,而是直接推算出部分钱包私钥。Galaxy Research 统计,已确认三轮攻击共盗走 1,596 枚...

web3: Coldcard漏洞致私钥可预测,失窃比特币超13亿美元

Coldcard 硬件钱包一项持续多年的固件缺陷,正被视为近年最严重的比特币自托管安全事件之一。攻击者没有通过钓鱼或恶意软件入手,而是直接推算出部分钱包私钥。Galaxy Research 统计,已确认三轮攻击共盗走 1,596 枚 BTC;若计入疑似第四轮,总额约升至 2,055 枚 BTC,按现价约为 1.3 亿美元。

漏洞出在随机数来源

Coinkite 于 8 月 1 日发布技术说明,披露问题出在助记词生成流程。Coldcard 原本应调用硬件随机数芯片生成种子,但在 2021 年迁移加密库时,相关流程被错误切换到 MicroPython 的软件伪随机数生成器 Yasmarang。

问题的触发点来自一个编译判断。代码使用 #ifndef 检查某项设置是否存在,而不是检查该设置是否启用。由于该设置虽然被赋值为 0,但仍属于“已定义”,编译过程没有报错,错误版本因此进入固件。

旧型号风险最高

在 Mk2 和 Mk3 设备上,受影响固件版本为 4.0.1 至 4.1.9。Coinkite 估算,这些设备的搜索空间约为 40 位。较新的型号混入了部分安全元件熵值,搜索空间约为 72 位,但仍明显低于目标的 128 位。

这一区别直接决定攻击难度。128 位搜索空间几乎无法在现实中穷举,而 40 位的组合数量约为万亿级,已进入可被计算资源尝试的范围。Block 工程团队在独立分析中也指出,对旧型号而言,在已知设备编号、计时器状态和调用历史的情况下,钱包生成过程接近确定性。

  • 已确认被盗:1,596 枚 BTC
  • 疑似总损失:约 2,055 枚 BTC
  • 单次转移规模:41 分钟内转走约 7,000 万美元

修复已发布,但旧种子需更换

Coinkite 已为所有受影响型号发布修复固件,但补丁只能阻止后续继续生成脆弱种子,无法修复已经创建的钱包。对于历史上使用受影响固件生成的助记词,用户仍需重新生成种子并转移资金。

公司还称,至少已有 15 个不同攻击者参与相关盗币行动。Coinkite 猜测,漏洞可能是通过机器审查旧版固件时被发现,甚至不排除攻击者借助 AI 工具定位问题。

骰子补熵引发争论

事件发酵后,不少用户改用掷骰子方式为钱包提供额外熵值。Coldcard 也支持用户手动输入物理骰子结果。Coinkite 给出的指引称,只要至少进行 50 次独立且不公开的掷骰,生成的种子通常不受这次漏洞影响。

不过,Bitcoin Core 开发者 Luke Dashjr 提醒,普通骰子并非为密码学用途设计,存在偏差,最好使用赌场级精密骰子,并配合其他熵源。这一说法随后在社区引发争议。开发者 Justin Sharp 的测算显示,即便六面骰存在明显偏差,99 次掷骰带来的熵值损失也只有约 4 位,仍远高于这次漏洞下部分设备约 40 位的安全水平。

评论 (6)

登录 后即可发表评论
依诺千金
依诺千金 57分钟前

好些用户用骰子补熵,开发者意见还不统一,不知道听谁的。

0 回复
汤姆
汤姆 58分钟前

拿骰子补熵还挺有争议,不过能增加点安全也行。

0 回复
拥抱文明
拥抱文明 1小时前

公司虽发修复固件,但旧种子还得换,这工作量可不小。

0 回复
胖哒黑
胖哒黑 1小时前

这漏洞太严重了,被盗这么多比特币,旧型号钱包太危险,赶紧换种子吧。

0 回复
红尘修心
红尘修心 1小时前

程序的编译判断出错漏洞这么大,1.3亿美元,公司得好好反思。

0 回复
更多