币圈界报道:

近1200个Coldcard钱包遭黑客攻击,超1000枚BTC被窃

周五,Galaxy Research发布报告指出,一名黑客通过利用特定固件版本中的漏洞,从约1200个使用Coldcard生成密钥种子的钱包中转移了超过1000枚比特币(估值约7000万美元)。该数据远高于此前初步估算,且涉及时间跨度自2021年3月至今创建的所有相关地址。

大规模资金转移集中于40分钟窗口期

据分析,总计1082.65枚比特币从1196个独立地址被提取,主要集中在7月30日UTC时间01:10至01:50之间的40分钟内完成。其中超过562枚比特币被转入一个尚未发生任何后续交易的单一地址,引发对资金未来动向的高度关注。此次事件规模远超此前报道的500个单签名钱包被盗594 BTC的案例。

漏洞根源:随机数生成机制存在严重缺陷

Coldcard作为一款采用气隙隔离技术的硬件钱包,依赖24词助记短语生成密钥种子,理论上具备极强抗攻击能力。然而,其固件中存在一处关键缺陷:两个不同组件均调用同一加密签名函数生成随机数,而本应触发安全检查的构建时验证机制未启用。

该问题导致部分设备在生成种子时使用了基于处理器序列号与系统时钟的低熵随机源,属于不安全设计。目前,此漏洞已在最新发布的4.21版本中得到修复,受影响版本最早可追溯至2021年3月推出的初始版4.0.0。

受波及设备范围广泛,涵盖多代产品

Coinkite最初仅针对Mk3设备用户发出警告,随后更新公告,将部分Mk4、Mk5及Coldcard Q型号也纳入受影响范围,并同步推送紧急固件补丁。公司明确表示,所有在4.21版本发布前生成的助记短语均存在潜在风险。

值得注意的是,该漏洞不仅影响主钱包生成过程,还波及纸钱包加密、密钥分割工具、掩码生成以及Key Teleport功能等模块,这些功能同样依赖相同的脆弱随机数函数。

CEO承认责任,称或涉AI辅助攻击

Coinkite首席执行官Rodolfo Novak(NVK)公开致歉,承认公司在助记词生成流程中存在重大疏漏,并承担全部责任。他指出,初期代码审查未能识别出该隐患。

Novak进一步推测,攻击者可能借助人工智能技术探测到漏洞特征,强调“这标志着我们正步入由AI驱动的新安全范式”。但这一说法引发争议,因该公司自身曾部署AI系统扫描代码以发现安全隐患,却未检测到此问题,暴露出工具局限性。

用户应对指南:立即升级并重建钱包

Coinkite建议所有用户尽快升级至4.21及以上固件版本,并重新生成新的助记短语。为确保安全性,建议先进行小额测试转账,确认新地址可用后再转移大额资产。

同时提醒用户保留旧种子备份,因一旦完成资金迁移,原种子将成为恢复账户的唯一凭证。尽管此次事件引发市场关注,但比特币价格波动有限,周五维持在63000美元左右区间。