• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Coldcard与Ledger对比:安全元件保护了什么,以及为何未能阻止盗窃

2026-08-17 21:01:42
收藏

Coldcard双重安全元件芯片从未被攻破。根据BIT于2026年8月7日发布的 incident 技术审查,2026年7月30日发生的Coldcard钱包盗窃事件,利用了芯片下方一层软件中的漏洞——该软件在种子被交给安全元件保管之前,负责生成种子。安全元件在抵抗物理提取方面可以做到无懈可击,但若其保护的密钥从诞生之初就存在弱点,它依然无法防范。

无需触及安全元件的盗窃如何发生

Coldcard由加拿大公司Coinkite制造。其两个安全元件——Microchip ATECC608和Maxim DS28C36B——是防篡改芯片,旨在经受实验室级别的提取尝试(据BIT报道)。然而,这些芯片存储的种子必须有来源,而问题恰恰出在这里。

根据《黑客新闻》2026年8月1日援引Block的一份报告,Coldcard的生产配置将名为MICROPY_HW_ENABLE_RNG的宏设置为零,原因是Coinkite提供了自己的硬件随机数生成器封装。一个支持库libngu仅检查该宏是否存在,而非检查其是否已启用,这导致固件绑定到MicroPython的备用随机数生成器(称为Yasmarang)。CoinDesk于2026年7月31日发布的报告描述了相同的缺陷:一个构建设置告诉设备跳过其硬件随机数生成器,而一个支持库中的检查仅测试该设置是否存在,而非测试其是否处于激活状态。Block将这一变更追溯到2021年3月1日的一次提交(据CoinDesk报道)。

不同媒体对备用生成器的输入来源描述略有差异。《黑客新闻》援引Block的说法称,它是通过设备的唯一ID和定时器寄存器初始化的,之后没有收集新的熵。CoinDesk将相同的输入描述为芯片的序列号和时钟寄存器,称其为非秘密信息。BIT于2026年8月7日发布的报告描述了两个Yasmarang实例进行异或运算,其中一个实例使用公开的硬编码常量作为种子。这些媒体在结果上并不矛盾,只是在如何精确追踪内部细节上存在差异——这本身也提醒我们,这是一起由多个独立技术团队从外部重建的事件,而非由Coinkite公开逐行解释。

根据Coinkite自身的估计(被《黑客新闻》、BIT和crypto.news引用),实际结果是:在漏洞影响下生成的种子,在Mk2和Mk3型号上仅提供约40比特的有效熵,在Mk4、Mk5和Q型号上约为72比特,而标准BIP-39种子的设计目标是128比特。据《黑客新闻》报道,Block本身拒绝给出一个实际的暴力破解数值,而是设置了条件上限,并警告说两者中较高的数值并不等同于真正的73比特加密安全性。根据《黑客新闻》的说法,目前没有公开报告发布暴力破解基准测试,也没有任何报告重建了特定受害者的种子并匹配到被掏空的地址。

安全元件能检查什么,不能检查什么

BIT的审查直接指出了界限:安全元件“首先不会验证种子生成时是否具有足够的随机性”。它保护的是创建后的种子,无法判断种子在到达时是否合格。

这一界限对于比较不同钱包具有重要意义。据BIT报道,Coldcard的双芯片设计意味着试图进行物理提取的攻击者必须同时攻克两个独立来源的芯片以及主处理器,这比单安全元件设计设置了更高的门槛。据BIT称,Ledger和Trezor各使用一个安全元件。Spark Money发布的一份比较(在本文审查的版本中未注明发布日期)将Ledger的芯片描述为意法半导体(STMicroelectronics)的产品,根据型号通过了Common Criteria EAL5+或EAL6+认证;而Trezor的Safe 3和Safe 5则使用英飞凌(Infineon)的OPTIGA Trust M。同一份Spark Money的比较指出,Trezor的安全元件文档是公开的,因此独立研究人员可以进行审计,而Ledger的安全元件固件仍根据与意法半导体的保密协议保持封闭,尽管Ledger的应用层软件基本是开源的。相比之下,据Spark Money和BIT的共同说法,Coldcard完全公开了其固件源代码。

然而,这种开放性并未阻止2021年3月的错误在五年多的时间里未被发现。Coldcard固件可被审计,并不意味着它实际上被足够仔细地审计过,从而能够捕捉到这种特定类型的漏洞:一个检查设置是否被定义而非检查其具体值的防护措施。这就是安全元件以及开源固件通常无法自行弥补的局限性。

协调损失数字

五家媒体对同一事件给出了五个不同的数字,且没有一个是完全错误的;它们只是在不同时间点、使用不同方法拍摄的快照。

CoinDesk(2026年7月31日发布并更新)报告称,大约594 BTC(约3800万美元)从约500个单签名钱包中被卷走,时间窗口为世界协调时01:31至01:56。

crypto.news(2026年8月1日发布)报告了相同的594 BTC和约3800万美元的数字,但将卷走时间定在世界协调时凌晨2:14至2:39——两家媒体在时间戳上的差异,本文无法根据现有证据解决。

《黑客新闻》(2026年8月1日发布)援引Galaxy Research的映射结果,称7月30日有更广泛的1196个地址在41分钟内被掏空,总计1082.65 BTC,约7020万美元。

《黑客新闻》后来更新了同一篇文章,报告称Galaxy Research已识别出另外两波攻击,使观察到的总数量增至1367.05 BTC,约8860万美元,涉及4585个地址。

BIT(2026年8月7日发布)给出的截至2026年8月3日的累计数字约为1816 BTC,超过1.16亿美元,涉及5200多个地址,并称这是有记录以来最大的硬件钱包漏洞利用事件。

这些数字之间的差异主要是范围与截止日期的差异,而非事实上的分歧。CoinDesk和crypto.news仅描述了最初的卷走事件。《黑客新闻》和BIT则描述了随着Galaxy Research在后续几天持续映射地址而得到的累计总数。据《黑客新闻》报道,Galaxy Research本身警告称,其发现基于链上模式分析,并未对每个标记地址进行实际计算确认,以证明其确实是由弱Coldcard熵生成的。它还表示,截至其更新时,相关活动仍在继续,并且已向调查人员报告了大约600个疑似攻击者控制的地址,这意味着上述任何数字中的总数都可能再次变动。

本文未告知的内容

现有证据中没有任何来源给出一个确定的损失数字。请将594 BTC、1082.65 BTC、1367.05 BTC和1816 BTC视为不同日期和不同范围的测量值,而非相互竞争的最终答案。

Coinkite自身声称攻击者可能使用了人工智能发现该漏洞,并且其自身对同一代码进行的人工智能审查在几周前未发现任何严重问题,这一说法由crypto.news报道,该媒体称其“看似合理但未经证实”。本文审查的证据中没有任何独立确认这一归因的内容。

据《黑客新闻》报道,没有任何公开报告重建了特定的被盗种子并匹配到被掏空的地址。Galaxy Research用于将各波攻击归因于同一操作者的模式识别的是交易行为,而非已确认的原因,且Galaxy明确表示不愿将第三波攻击与第一、二波攻击联系起来。

Coinkite自身的公告将Mk3固件4.0.1至4.1.9列为受影响范围,并未提及Mk2。据《黑客新闻》报道,Block的独立分析将Mk2和Mk3的4.0.0至4.1.9版本均列为受影响路径,范围比Coinkite自身公告涵盖的更广,而本文无法确定哪个范围是确定的。

本文也无法告知读者,Ledger或Trezor的种子生成代码是否曾接受过Block对Coldcard所进行的那种外部技术审查,因为本文收集的证据中没有等效的报告。crypto.news于2026年8月1日报道称,Block、Trezor和Ledger已确认其自身产品不受此特定漏洞影响,这是针对该漏洞的声明,并非对任何一家公司随机数代码的全面审计。

来源

上述每个事实均归因于这些报告中的一篇。若它们存在分歧,文中已予以说明。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%