摘要:Galaxy Research披露,Coldcard硬件钱包因固件缺陷导致至少1,596枚比特币被盗,若第四波攻击确认,损失或达2,055枚。约九成资金尚未转移,专家建议立即更换种子并迁移资产。

币圈界报道:
冷卡钱包漏洞引发大规模比特币失窃事件
根据Galaxy Research的最新分析,已确认的三波攻击共造成7,300个地址被盗,总计1,596枚比特币;若后续疑似第四波攻击被证实,总损失可能攀升至约2,055枚,市值接近1.3亿美元。研究指出,另有14起与种子生成机制相关的较小安全事件,但影响范围有限。
第四波攻击迹象浮现,尚待受害者验证
尽管尚未正式纳入统计,分析师已识别出一例高度可疑的协同攻击模式。该波次链上活动显示由单一实体主导,调查团队基于交易行为相似性判断其可信度较高,但具体受害地址范围仍存不确定性。8月3日,首席研究员Alex Thorn首次发现异常模式,初步估算涉及金额达448.7枚比特币,覆盖约709个疑似目标地址。然而,仅凭链上数据无法完全确认所有受害者身份或操作者一致性。
调查组正结合用户反馈及多方信息持续完善地址映射图谱,以提升追踪精度。
漏洞根源可追溯至2021年固件更新
此次安全问题源于影响Coldcard Mk3、Mk4、Mk5及Coldcard Q系列设备的种子生成逻辑缺陷。Coinkite披露,该漏洞于2021年3月引入新加密库时产生。当时系统错误地采用MicroPython内置的伪随机数生成器替代了应有的硬件真随机源,导致种子熵值严重不足。
技术审计显示,尽管硬件随机数模块在其他功能中仍正常运作,但在钱包创建流程中却未被启用。独立审查机构Block亦得出一致结论。据评估,受影响的Mk2/Mk3设备仅提供约40位有效熵,而更新型号如Mk4/Mk5和Coldcard Q则约为72位,远低于标准128位要求。
多数被盗资产仍处于静止状态
调查团队已联合美国联邦执法部门、主流交易所及网络追踪组织,共享已识别的攻击者与受害者地址清单。数据显示,前三个确认波次中被盗的比特币至今未发生任何转账,为追查提供了宝贵窗口期。
研究警告称,若仍在使用存在缺陷固件的设备,新攻击者可能重复利用同一漏洞发起新一轮入侵。链上监测表明,在疑似第四波攻击期间,每区块平均扫描钱包次数从原先的0.3次跃升至13.8次,显著加剧风险。多数被盗资金被转入新生成地址,并通过多跳交易分散,极大增加溯源难度。
虽然部分用户可通过“替换手续费”机制尝试撤销未确认交易,但该方法仅在矿工确认前有效,且不保证成功。因此,强烈建议立即迁移资金至全新钱包。
冷钱包持有者须尽快重置种子密钥
Coinkite已发布紧急固件修复版本:Mk2/Mk3升级至4.2.0,Mk4/Mk5为5.6.0,Coldcard Q为1.5.0Q,Edge版为6.6.0X与6.6.0QX。所有含漏洞固件的库存已被销毁。
公司强调,更新仅能保障未来创建的钱包安全。此前用旧固件生成的种子短语仍处于暴露状态,必须彻底更换。建议用户完成固件升级后,生成全新的种子,验证接收地址,并先发送小额测试币确认无误,再进行余额转移。
此外,采用不少于50次公平掷骰方式生成的钱包不受此漏洞影响。即便使用高强度BIP-39密码短语,仍推荐迁移,因为原始种子本身已不可信。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
