• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Coldcard五年漏洞暴露硬件钱包测试短板:Kraken安全主管指出

2026-08-03 13:05:36
收藏

Kraken首席安全官:Coldcard五年种子生成漏洞暴露硬件钱包独立测试短板

Kraken首席安全官尼克·佩尔科科表示,Coldcard持续五年的种子生成漏洞揭示了硬件钱包在独立测试环节存在的系统性缺陷。佩尔科科在8月4日(周日)的X平台发文中指出,该事件应为硬件钱包制造商敲响“警钟”,呼吁通过独立测试来验证经批准的随机数源是否确实被生产固件所调用。

“消费者被要求信任制造商对系统中唯一关键功能的实现,却没有任何独立验证能确认已批准的熵源路径是否真正被执行。”佩尔科科强调。其言论背景是近期持续发生的攻击事件——据信攻击者利用受影响Coldcard设备生成的弱种子短语实施攻击。截至周日,已有超过4500个地址受到影响,近9000万美元的比特币被盗取。

五年未被发现的冷钱包RNG漏洞

8月1日(周四),Coinkite披露了自2021年3月存在的软件漏洞——当时Coldcard因集成新加密库而修改了种子生成流程。此次迁移意外将钱包创建路径导向代码库中较弱的MicroPython生成器,而非Coldcard设计使用的真随机数生成器(TRNG)。

“Coldcard的主要随机性来源实际上是一个我此前并不知晓存在于源代码中的伪随机数生成器,”Coinkite在事后分析中表示,“与此同时,我精心编写的TRNG代码虽被使用,但纯属偶然,且仅用于非关键功能。”合法随机数生成器的存在使漏洞得以长期潜伏:代码审查可确认Coldcard的TRNG代码存在且能运行,但从未检查该代码是否被实际调用。

佩尔科科指出,此类检查已是安全行业其他领域的标准做法。他援引美国国家标准与技术研究院SP 800-90B标准(该标准规定了物理真随机数生成器在密码安全方面的设计、测试与验证要求)及德国联邦信息安全局AIS-31标准(类似规范)说明:“硬件钱包领域缺乏等效流程。目前存在安全元件通用标准认证、部分CSPN认证及厂商赞助审计,但没有任何机制能系统性强制进行端到端验证,确保生产固件实际调用的正是经过验证的熵源。”

“支付行业不会允许PIN输入设备在未经独立实验室测试的情况下出货,美国政府不会接受未经熵源验证的加密模块。数字资产自托管领域不应成为例外。”佩尔科科强调。

Coldcard宣布暂停出货并销毁库存

Coldcard于8月4日(周日)表示,自8月1日确认漏洞后已暂停所有设备发货,并销毁了其设施内所有含有受影响固件的剩余库存。Coinkite建议受影响设备的用户不要丢弃设备,“若未来资金有可能追回,这些设备可能至关重要”。该公司表示:“我们的法律团队将在多个司法管辖区与执法机构协调配合,支持识别责任人的相关工作。”

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%