第四次攻击浪潮已从709个疑似受害地址中转移了448.7枚比特币。据Galaxy Research估算,四轮攻击累计从5294个地址盗走近1815枚比特币。Coinkite确认漏洞源于2021年的一次固件更新,该更新将设备原有的真随机数生成器替换为更弱的版本。Kraken安全主管Nick Percoco指出,此事件暴露了硬件钱包缺乏独立测试标准的问题。Coldcard已暂停发货、销毁受影响库存并发布修复固件,但用户仍需将资金转移至新生成的种子。
漏洞成因
Coldcard硬件钱包制造商Coinkite表示,问题始于2021年3月对加密库的一次修改。该更新意外将种子创建流程导向了基于软件的弱随机数生成器,而非设备原本的硬件生成器。Coinkite在报告中称,该弱生成器一直存在于源代码中,但团队此前并未意识到其被调用。受影响型号包括Mk2、Mk3、Mk4、Mk5和Q,各型号因随机性损失程度不同而受影响程度各异。
Block的工程团队独立审查后确认,固件确实调用了弱备用生成器而非真实硬件源。Block表示虽未进行完整测试以确认漏洞可被利用,但鉴于已有盗窃报告,同意应尽早披露此问题。
用户应对措施
Coinkite已为所有受影响型号发布修复固件,但安装修复程序无法修复已生成弱种子的钱包。持有旧种子的用户需在更新固件后生成新种子,先进行小额转账测试,再转移剩余资金。通过至少50次掷骰子生成的种子,或受强密码短语保护的种子,不在此次漏洞影响范围内。
Galaxy Research指出,部分被标记的交易仍在比特币网络中处于未确认状态。这让受影响用户有机会通过发送更高手续费的交易来抢先转移资金。此方法仅在原交易未被区块确认前有效,且无法保证替换交易一定能成功。
Kraken首席安全官Nick Percoco表示,此案暴露了硬件钱包测试环节的缺失。他将其与其他加密设备已有的测试标准类比,指出钱包制造商缺乏同等体系来确认生产环境中实际运行的随机数生成器类型。
Coinkite在确认漏洞后已暂停所有设备发货,并销毁了存在固件缺陷的库存产品。公司要求用户不要丢弃旧设备,称这些设备日后可能有助于识别被盗资金。Coinkite表示,随着盗窃案调查的深入,其法律团队计划与多国执法部门展开合作。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注