摘要:Coinkite因固件缺陷引发大规模比特币盗取,累计损失达8900万美元。漏洞导致种子生成熵值暴跌,攻击者可远程重构私钥。所有受影响用户须立即迁移资产并生成新恢复种子。

币圈界报道:
冷卡钱包漏洞引发的持续性资产危机
硬件钱包制造商Coinkite已发布最高级别安全预警,要求所有用户即刻将比特币资产转移至新钱包,并重新生成完整恢复种子。此次警报源于一项长期未被发现的固件缺陷,直接导致比特币自托管生态中规模最大的一次资产失窃事件。
多轮攻击叠加致损失超8900万美元
据Galaxy Research追踪,8月2日确认的第三波攻击使被盗总量攀升至1367枚比特币(约8900万美元),涉及4585个独立地址。其中,7月30日的集中式攻击仅用41分钟便清空了1196个地址,其手法与Coinkite旗下Coldcard硬件钱包的固件设计缺陷存在明确关联。
2021年错误集成致熵值骤降,私钥暴露风险加剧
该漏洞根植于2021年3月的一次固件更新,当时种子生成流程错误地调用了确定性软件伪随机数生成器,而非设备内置的STM32硬件随机源。在Coldcard Mk3型号上,有效搜索空间被压缩至约40比特,远低于行业标准的128比特安全阈值。研究团队指出,这一缺陷使得原本理论上不可预测的种子短语,可通过计算手段实现穷举破解,攻击者无需物理接触设备即可逆推私钥。
必须完成双重操作以确保资产安全
尽管Coinkite已于7月31日向所有受影响设备推送紧急固件补丁,但该更新无法修复已有种子的安全隐患。这意味着用户仅升级系统仍不足以保障资金安全,必须在更新后的设备上彻底重置并生成全新的恢复短语。任何在漏洞存续期内创建且未启用额外防护机制的种子,其对应地址仍处于持续暴露状态,攻击者可基于公开的公钥或扩展公钥发起定向攻击。
特别提醒:凡在2021年3月后使用Coldcard生成种子、未执行至少50次物理掷骰子验证、也未设置BIP-39密码保护的用户,其恢复短语应被视为高危,需尽快将资产转移至全新且受控的安全钱包。目前证据表明,该漏洞仅影响Coldcard产品线,不波及其他主流硬件钱包如Ledger、Trezor或Bitkey。
Coinkite强调,用户在执行资产迁移时应保持审慎,避免因操作仓促而引入新的安全风险。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
