区块链快讯

Coldcard安全危机:随机数缺陷致1.14亿美元BTC遭窃

在每一轮加密市场熊市期间,“黑客攻击”似乎都成了不可或缺的保留节目。然而,此次袭击的目标却是业界公认最坚固的“资产堡垒”——Coldcard冷钱包。

据Galaxy研究主管Alex Thorn披露的最新数据,针对Coldcard地址的新一轮扫荡行动正在持续,由此造成的累计损失预计高达1.14亿美元。值得庆幸的是,此次受波及的主要为单签钱包,多签架构尚未受到冲击。

如此巨额的资产流失,令本就脆弱的加密市场信心再度受挫。在这场危机中,所谓的“绝对安全”究竟是信仰基石还是虚幻泡影?这一问题的答案正变得愈发沉重且复杂。

Coldcard冷钱包失窃

五年潜伏的历史漏洞:是系统弱点还是助记词生成缺陷?

这场始于7月31日的资金盗窃案,最初仅涉及约500个地址。但随着黑客发动四轮密集攻击,受影响地址迅速激增至4500多个,损失金额也从初期的4000万美元飙升至1.14亿美元。

这并非Coldcard首次陷入技术争议。早在六年前,其固件曾曝出过安全缺陷。

历史遗留问题:2020年的固件缺陷风波

2020年5月,知名硬件钱包Ledge的研究人员证实,能够攻击Coinkite和Shapeshift等制造商的产品,从而可能破解PIN码。尽管该漏洞迅速得到修复,且由于需要物理接触设备,风险被控制在最低限度,但Ledger方面仍强调,维持硬件钱包的最高安全标准至关重要。

当时担任Ledger CTO及Donjon安全团队负责人的Charles Guillmet指出:“你可以将数百万乃至数十亿美元存入硬件钱包。因此,如果攻击者能物理接触到不安全的硬件钱包,这将是一场灾难。毕竟,一些加密货币交易所也将硬件钱包用于冷存储。”

值得注意的是,当时存在漏洞的是Coinkite旗下的Mk2型号(硬件层面缺陷),而官方宣称新款Mk3已修复此问题。然而,本次造成超过1360枚BTC丢失的涉案设备正是Mk3型号。尽管后续Coldcard发布了Beta固件补丁以修复其他漏洞,但仍未能阻止今日这起重大安全事故的发生。

案件升级:从500到超4500个地址,损失逼近1.14亿美元

7月31日,Bitcoin News监测发现,约594枚BTC(价值约3800万美元)从500个Coldcard冷钱包地址被转移至bc1qnk地址。这些被盗地址具有显著共性:均为单签地址,余额介于0.15至0.26枚BTC之间,且许多UTXO已休眠多年。

消息曝光后,Coldcard CEO NVK首先否认存在设备层面的普遍漏洞,推测用户可能导入了泄露或弱化的种子,并指出涉及的密钥来自不同钱包。Jameson Lopp则透露,部分受害者仅丢失部分UTXO而非全额,这可能暗示个别私钥泄露,而非完整的种子短语失效。

但随着第二波、第三波攻击接踵而至,焦点逐渐回归至Coldcard冷钱包本身。

Coldcard冷钱包失窃

漏洞复现与官方预警:MK3用户需紧急迁移资金

7月31日,Bitcoin Core开发者instagibbs在一台全新初始化的COLDCARD MK3设备上,仅凭设置过程中的按键次数,成功复现了已知漏洞,并直言:“抱歉,现在是恐慌的时候。”

随后,Coinkite官方发布公告,警告Coldcard Mk3签名设备用户立即迁移资金。公告明确指出,自2021年3月发布的Mk3固件4.0.1版本起,直至最终支持Mk3的5.0.3版本,其生成的助记词均存在安全风险。Mk4、Q及Mk5等新型号未受影响。

8月2日,Galaxy Research发布报告称,利用弱随机数生成地址的攻击仍在继续,呼吁用户立即将受影响的单签资金转移至安全位置。链上数据显示,目前累计涉及约1,367.05枚BTC(价值约8,860万美元),覆盖4,585个地址。

根源剖析:软件随机数缺陷引发针对性及模仿攻击

舆论哗然之下,仅有5名员工的开发商Coinkite被迫公开阶段性调查结果。

Coinkite澄清:非密码学缺陷,而是实现逻辑错误

7月31日,Coinkite官方解释称,问题不出于比特币密码学本身,而在于助记词的生成方式。在2021年3月的libNgU迁移过程中,系统在创建新助记词时意外调用了较弱的软件随机数生成器,而非设备专用的硬件随机数生成器。这削弱了部分钱包的随机性保护,使得某些助记词比预期更容易被推断出来。

该漏洞自2021年3月起影响助记词生成,其中Mk3设备受害最深。虽然Mk4、Q和Mk5引入了额外的硬件随机性增强保护,但仍依赖同一软件组件。官方表示,错误源于两段软件使用了相同的函数名,导致构建时选错了函数而未报错。公司现已更改构建流程以防重演。

Core-Lightning开发者ddustin的技术分析也佐证了这一点,认为2021年的漏洞可能始于开发者安全代码触发了编译器错误。他特别强调:“开发者切勿发布自己并未完全理解的安全关键代码,尤其是在其守护着数十亿美元比特币的情况下。”

攻击行为画像:精准打击高净值账户与“模仿作案”

随着第三方机构深入调查,案件细节逐渐清晰。

总体而言,攻击呈现出有组织、有预谋的特征,优先锁定“富裕”目标,且随后出现了大量的“模仿犯罪”。

Chainalysis的分析显示,在对超过3800万美元的漏洞利用事件调查中,攻击者刻意挑选价值最高的钱包,包括一个持有180万美元的大额账户,表明受害者已被预先画像。约3000万美元在最初10分钟内被盗,随后约500个钱包在25分钟内被清空。

调查人员还确认,攻击者使用了某知名区块链服务提供商的付费账户查询受害者地址。虽然提供商内部日志与请求时间顺序吻合,但未发现其知情协助盗窃的证据。

Galaxy研究主管Alex Thorn发文指出,攻击事件仍在发酵,出现更多小型攻击者和模仿者针对剩余的Coldcard助记词下手。他提到,通过协助确认一名攻击事件中存款用户的身份,相关资金已在Duel平台冻结前转出,且这部分资金不属于此前识别的三轮主要攻击浪潮。

后续影响:潜在集体诉讼与中国AI模型的意外贡献

黑客仍未落网,Coinkite置身舆论漩涡,面临法律诉讼的风险激增。

117 Partners创始人兼管理合伙人Thomas Braziel正在研究针对Coinkite的产品责任索赔及集体诉讼,并协调收集国际受害者信息。巴西比特币支持者Felipe Ojeda已向警方报案,并将在巴西提起诉讼。

但也有观点持异议。ATH21 CEO Cris Carrascosa认为,Coinkite对用户资金不承担监管责任,诉讼需证明攻击的可预见性。Blend机构业务发展负责人Ana Ojeda则表示,受害者虽无权自动追回全部资金,但可就责任问题进行调查。

彭博高级ETF分析师Eric Balchunas对此发表尖锐评论,质疑一家仅5人规模的公司是否胜任如此重要的比特币存储职责,并表示Coldcard背后的员工数量“似乎低得令人难以置信”。“如果一家银行只有5名员工、总部位于加拿大,人们是否会愿意将毕生积蓄存放其中?在加密行业这可能被视为一种特点,但在传统金融视角下,这会成为明显的风险信号。”

遗憾的是,往往只有当风险转化为真实的损失后,人们才惊觉自己将身家性命寄托在了一家看似老牌、实则资源匮乏的冷钱包开发商身上,此时悔之晚矣。

在此次安全调查过程中,中国开源AI模型意外成为了关键助力。

昨日,Galaxy Research研究主管Alex Thorn发文表示,在美国部分AI大语言模型限制研究人员追踪被盗资金能力的情况下,团队不得不转向中国开源AI模型来协助保护用户资产和进行链上追踪。他认为这一现象“令人难以置信”,并计划推动相关问题在政府和行业层面展开讨论。

警示与建议:摒弃侥幸,立即行动

比特币硬件钱包制造商Coldcard发布声明,称团队自上周五起持续联系客户,协助转移剩余安全资金并提供恢复指导。目前,官方已销毁剩余使用漏洞固件生产的COLDCARD库存并暂停发货;Satscard、Opendime和Tapsigner不受影响;已发布的补丁固件可防止新生成助记词受影响,但在漏洞固件上生成的旧助记词仍存在风险,用户需创建新钱包并转移资金。官方建议暂时可考虑Bitkey、Ledger、Trezor、Jade、Bitbox等替代方案,并呼吁受影响用户保留设备以配合后续追回。

文章最后,综合部分行业专家及冷钱包用户的观点,供广大用户参考:

  • 建议助记词增加Passphrase密码保护。慢雾创始人余弦此前指出,在此次COLDCARD弱随机数事件中,若助记词启用了Passphrase,可有效规避攻击。Passphrase并非解锁PIN码,而是专为助记词设置的独立密码,主流硬件钱包均支持。需注意,Passphrase必须足够长、随机且唯一,并与助记词分开保存;设置后必须进行恢复测试,因为任何拼写错误都会生成另一个看似正常但完全不同的钱包。
  • 大额资产应配置多签钱包。无论何时何地,多签钱包都是资产保护的最后一道防线。无论是之前的Bybit 15亿美元被盗案还是Humanity 3600万美元被盗案,多签数量不足都给了攻击者可乘之机。对于囤币或资产传承的冷钱包,多签不应是可选项,而应是必选项。
  • 严格把控冷钱包来源及使用规范。购买冷钱包务必通过正规官方网站,警惕电商平台及二手交易渠道;做好设备防伪验证;助记词必须由用户独立操作生成,切勿完全依赖钱包本身的随机数生成器。

无论如何,当你历经牛熊转换、日夜拼搏积攒下的加密财富,务必做好安全防护,切勿盲目迷信冷钱包就是绝对安全的“避风港”。

Coldcard冷钱包失窃

看似坚固的安全锁,有时却是一颗不定时炸弹。

到此这篇关于冷钱包Coldcard暴雷,随机数漏洞致1.14亿美元BTC被盗的文章就介绍到这了,更多相关Coldcard冷钱包失窃内容请搜索以前的文章或继续浏览下面的相关文章,希望大家以后多多支持!