风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

web3: Coldcard漏洞被至少15个攻击者利用

摘要

随着更多受害者提供地址和交易记录,研究人员对 Coldcard 硬件钱包漏洞的追踪范围继续扩大,事件已从单点失窃发展为涉及多个攻击者集群的链上盗窃案。已确认三轮攻击Galaxy Digital 研究主管 Alex Thorn 表示,至少...

web3: Coldcard漏洞被至少15个攻击者利用

随着更多受害者提供地址和交易记录,研究人员对 Coldcard 硬件钱包漏洞的追踪范围继续扩大,事件已从单点失窃发展为涉及多个攻击者集群的链上盗窃案。

已确认三轮攻击

Galaxy Digital 研究主管 Alex Thorn 表示,至少 15 个攻击者集群利用了这一漏洞。Galaxy Research 目前估计,三轮已确认攻击共造成约 1 亿美元比特币损失,另有疑似第四轮攻击,若被证实,总损失可能升至约 1.3 亿美元。

他提到,一名损失不足 1 枚比特币的受害者,帮助研究人员识别出一个此前未被发现的攻击者集群。该集群据称从 126 个地址转走了 12 BTC

资金流向更分散

这起事件与交易所被黑不同,失窃资金不是从单一地址集中流出,而是从大量独立控制的钱包,分别转入多个攻击者地址。也因此,若受害者不主动披露地址,部分失窃记录可能难以被完整识别。

研究人员同时提醒,所谓 15 个攻击者集群,并不等于 15 名已确认的独立个人。部分地址可能由同一人或同一团伙控制,也可能仍有尚未识别的攻击者存在。

漏洞出在助记词生成

报道显示,问题出现在部分 Coldcard 设备生成恢复短语的流程。一次固件集成错误使受影响设备没有使用原本的硬件随机数发生器,而是依赖确定性的伪随机数生成器,导致私钥随机性下降。

Castle Labs 联合创始人 Francesco 表示,受影响钱包生成的私钥熵值可能只有约 40 比特,而标准 12 词助记词通常应提供 128 比特。攻击者并非直接从离线设备提取私钥,而是可以重建可能的助记词组合,并监控对应地址的资金变动。

研究人员建议,可能受影响的用户应更新固件,重新生成全新的助记词,并把比特币转移到新钱包控制的地址。仅将旧助记词导入另一台设备,无法消除最初生成阶段的随机性缺陷。

AI 测试引发讨论

事件公开后,业内也在讨论 AI 辅助安全测试是否能更早发现这一漏洞。支持者认为,低成本 AI 测试可能提前暴露问题;但质疑者指出,相关实验多在漏洞公开后进行,缺少盲测、方法披露和误报评估,尚不足以证明 AI 能在事前稳定发现类似缺陷。

文章提到,AI 或许能降低漏洞排查成本,但仍不能替代独立审计,以及对硬件钱包生成和保护私钥流程的完整测试。

评论 (10)

登录 后即可发表评论
芹泽多么富
芹泽多么富 57分钟前

不能全指望AI,独立审计和完整测试硬件钱包流程很重要。

0 回复
Kk歌
Kk歌 57分钟前

这漏洞让好多人损失惨重,希望能尽快解决,防止更多人受害。

0 回复
锡门大官人(每次只摆半条进去版)

这漏洞太严重了,损失这么多钱,硬件钱包安全性堪忧啊,用户得赶紧按建议操作。

0 回复
遇事顺意
遇事顺意 1小时前

1.3亿美金,好多啊,助记词生成出错居然能被攻击成这样,要加强监管了。

0 回复
溶乾
溶乾 1小时前

攻击者挺聪明,靠重建助记词组合攻击,用户别嫌麻烦赶紧换助记词。

0 回复
更多