风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

web3: 外媒:Coldcard事件暴露硬件钱包种子缺陷

摘要

外媒称,Coldcard 今夏暴露的问题并不在“冷存储”本身,而在更早的一步:部分旧版固件在生成助记词时使用了可预测的随机数来源。结果是,设备即使从未联网,相关钱包仍可能被攻击者重建种子并转走资金。7 月 29 日,...

web3: 外媒:Coldcard事件暴露硬件钱包种子缺陷

外媒称,Coldcard 今夏暴露的问题并不在“冷存储”本身,而在更早的一步:部分旧版固件在生成助记词时使用了可预测的随机数来源。结果是,设备即使从未联网,相关钱包仍可能被攻击者重建种子并转走资金。

7 月 29 日,一名用户发现自己多个钱包在数分钟内被清空,合计损失 18.25245043 枚 BTC,按当时价格约合 160 万加元。文章称,这类受害者往往长期离线保管设备,自认为已经完成了标准安全操作。

问题出在种子生成

硬件钱包最关键的一步,是在初始化时生成恢复短语。文章称,Coldcard 2021 年 3 月发布的一版固件中,密码库的一处构建标记判断存在错误,程序没有正确调用预期的高强度随机源,而是退回到软件生成器。

按 Coinkite 披露,Mk3 设备在该路径下的熵大约只有 40 比特,远低于标准种子应有的 128 比特。Block 工程团队随后发布了逐行分析,说明这一回退路径是如何被触发的。

攻击者并不需要入侵设备本身。他们只需复现这一有缺陷的生成逻辑,枚举可能出现的种子,再推导出对应地址,并与公开区块链数据比对。命中后,就可以直接转走资金。

  • Galaxy Research 统计称,相关地址共转出 1367.05 枚 BTC
  • 涉及 4585 个地址
  • 按当时价格计算,金额约为 8860 万美元

冷存储没有失效

文章认为,这起事件不是比特币网络被攻破,也不是“空气隔离”失效。设备没有泄露私钥,因为攻击者根本不需要从设备中提取信息。问题发生在密钥诞生的起点,一旦起点可预测,后续再严格的离线保管也无法修复。

这也不意味着硬件钱包整体失去意义。文章提到,使用掷骰等外部熵源生成种子的用户,没有落入这次风险范围;设置强口令的用户同样更安全。首轮链上分析中,也没有看到多签钱包成为主要受害对象。

Coinkite 已发布安全通告,并在数日内推送修复。公司联合创始人 Rodolfo Novak 公开表示,公司对此负责。但他同时指出,更新只能移除错误路径,无法修复已经按旧逻辑生成的种子。

行业已多次出现同类问题

文章把这次事件归为“随机数失败”一类的老问题。此前,Android 随机数缺陷曾导致移动钱包资金被盗;一些 JavaScript 库也曾因依赖不适合密钥生成的浏览器随机源而埋下风险。2022 年和 2023 年,浏览器扩展和命令行工具也出现过类似的低熵种子问题。

文章认为,这类事故并不是“锁不够强”,而是“钥匙在生产时就出了问题”。即便代码开源,也不等于已经被充分审查。真正容易被忽视的,往往正是最基础、最不起眼的随机数生成环节。

如果用户的种子来自 Coldcard Mk3,且是在 4.0.1 至 4.1.9 固件期间生成,同时没有使用骰子熵源或强口令,文章建议应将其视为已暴露,而不是仅仅存在风险。更换到新种子、核对备份并分步迁移余额,才是处理重点;单纯把旧助记词恢复到别的钱包中,并不能解决问题。

评论 (6)

登录 后即可发表评论
宿敌
宿敌 54分钟前

看来硬件钱包也不是绝对安全,基础的随机数生成环节得严格审查,避免‘钥匙生产’出问题。

0 回复
吃火锅的胖砸

这安全问题太严重了,随机数生成出错种子能被推导,硬件钱包初始化可得重视。

0 回复
刘奶奶牛奶奶的灰发灰灰发肥

Coldcard虽修复,但旧种子没法修复,用特定固件没加保护措施的,得赶紧换种子迁余额。

0 回复
小丑123
小丑123 59分钟前

不能觉得开源代码就没问题,随机数生成这种基础环节,很容易被忽视,得好好检查。

0 回复
大西瓜
大西瓜 1小时前

好多硬件都出现随机数问题,移动钱包、浏览器工具啥的,基础生成环节一定得做好。

0 回复
更多