Block 紧急警告:Coldcard 硬件钱包存在严重漏洞,建议用户立即转移资金
Block 公司已敦促使用 Coldcard 硬件钱包的比特币持有者,在公开披露影响多款 Coldcard 型号的两大安全漏洞后,立即转移资金。这一行动呼吁源于 Block 安全团队(该公司由杰克·多尔西领导,总部位于美国,专注于科技与金融服务)收到报告称,非其自有 Bitkey 产品关联的钱包中发生了比特币被盗事件。
Coldcard 设备中的关键漏洞
Block 的调查发现,Coinkite 生产的 Coldcard Mk2、Mk3、Mk4、Q 和 Mk5 型号硬件钱包存在严重安全缺陷。虽然 Bitkey 及其他 Block 产品未受影响,但这些漏洞使受影响设备的用户面临重大风险,尤其对于那些使用单签名钱包的用户。
工程师解释称,第一波攻击在大约一小时内利用了这些漏洞。尽管窗口期短暂,研究人员警告称攻击可能仍在持续,可能还会有更多受影响用户出现。
据报道,这些漏洞同时影响使用弱 25 字密码短语保护的钱包以及部分多重签名配置。Block 指出,单签名钱包是初期主要攻击目标,但使用弱密码短语或特定多重签名配置的设备也可能面临被利用的风险。
钱包漏洞的技术细节
第一个漏洞存在于 Mk2 和 Mk3 固件中。编码错误导致钱包创建过程依赖于可预测的硬件生成值,而非足够随机化的值,从而破坏了这些型号生成私钥时的安全假设。
后续型号(Mk4、Q 和 Mk5)设计时本应通过使用安全元件源来增强设备启动序列期间的熵输入。然而,实施过程中随机性仅额外增加了 32 位,使得这些钱包同样面临风险。
安全专家警告称,将受影响的固件生成的种子导入另一钱包并不能消除核心风险,因为受损的种子本质上仍然不安全。
微型词典: 在密码学中,熵(Entropy)指系统收集的随机性度量,对于生成安全的加密密钥至关重要。熵不足会使密钥变得可预测,从而更容易被攻击者攻破。
Block 与 Coinkite 的回应
Block 表示,在公开披露之前,已私下将调查结果告知 Coinkite,以便制造商有时间评估并管理对 Coldcard 用户的影响。
Block 的安全工程师 Max Guise 建议受影响用户迅速采取行动。他在 X 平台上发文,敦促任何可能暴露的钱包持有者,在安全条件允许的情况下尽快转移资金。Max Guise 强调了紧迫性,建议用户尽早将比特币从易受攻击的设备上迁移。
另一位安全工程师 Clay Garrett 指出,进一步调查发现,有 695 笔先前交易与最初攻击利用的链上签名相同,代表额外损失了 488.11 BTC。Block 的初步审查估计,利用这些漏洞总计被盗的比特币可能高达 1,082.59 BTC。
受影响设备型号、漏洞类型及预估损失
Coldcard Mk2, Mk3:漏洞类型为可预测的钱包生成,初始攻击中已造成损失;Coldcard Mk4, Q, Mk5:漏洞类型为启动时弱熵(仅32位),额外损失 488.11 BTC;所有受影响设备:综合攻击合计损失 1,082.59 BTC。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注