• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Coldcard比特币钱包漏洞引发第四波攻击

2026-08-03 17:30:10
收藏

第四次攻击浪潮已从709个疑似受害地址中转移了448.7枚比特币。据Galaxy Research估算,四轮攻击累计从5294个地址盗走近1815枚比特币。Coinkite确认漏洞源于2021年的一次固件更新,该更新将设备原有的真随机数生成器替换为更弱的版本。Kraken安全主管Nick Percoco指出,此事件暴露了硬件钱包缺乏独立测试标准的问题。Coldcard已暂停发货、销毁受影响库存并发布修复固件,但用户仍需将资金转移至新生成的种子。


漏洞成因

Coldcard硬件钱包制造商Coinkite表示,问题始于2021年3月对加密库的一次修改。该更新意外将种子创建流程导向了基于软件的弱随机数生成器,而非设备原本的硬件生成器。Coinkite在报告中称,该弱生成器一直存在于源代码中,但团队此前并未意识到其被调用。受影响型号包括Mk2、Mk3、Mk4、Mk5和Q,各型号因随机性损失程度不同而受影响程度各异。

Block的工程团队独立审查后确认,固件确实调用了弱备用生成器而非真实硬件源。Block表示虽未进行完整测试以确认漏洞可被利用,但鉴于已有盗窃报告,同意应尽早披露此问题。


用户应对措施

Coinkite已为所有受影响型号发布修复固件,但安装修复程序无法修复已生成弱种子的钱包。持有旧种子的用户需在更新固件后生成新种子,先进行小额转账测试,再转移剩余资金。通过至少50次掷骰子生成的种子,或受强密码短语保护的种子,不在此次漏洞影响范围内。

Galaxy Research指出,部分被标记的交易仍在比特币网络中处于未确认状态。这让受影响用户有机会通过发送更高手续费的交易来抢先转移资金。此方法仅在原交易未被区块确认前有效,且无法保证替换交易一定能成功。

Kraken首席安全官Nick Percoco表示,此案暴露了硬件钱包测试环节的缺失。他将其与其他加密设备已有的测试标准类比,指出钱包制造商缺乏同等体系来确认生产环境中实际运行的随机数生成器类型。

Coinkite在确认漏洞后已暂停所有设备发货,并销毁了存在固件缺陷的库存产品。公司要求用户不要丢弃旧设备,称这些设备日后可能有助于识别被盗资金。Coinkite表示,随着盗窃案调查的深入,其法律团队计划与多国执法部门展开合作。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%