摘要:Galaxy Research披露,Coldcard部分型号因固件缺陷导致私钥熵值严重不足,已引发超1.3亿美元比特币被盗,攻击者持续利用该漏洞威胁用户资产安全。

币圈界报道:
Coldcard 钱包漏洞被滥用,逾1.3亿美元比特币遭窃
据Galaxy Research最新调查,至少15名黑客正利用Coldcard硬件钱包中的关键安全缺陷,实施大规模比特币盗取行动。此次事件已波及超过7300个钱包地址,总损失金额突破1.3亿美元,且攻击行为仍在持续,风险尚未解除。
漏洞成因与攻击路径深度解析
Coldcard由Coinkite开发,是一款主打高安全性的比特币离线存储设备。其核心问题源于特定固件版本中随机数生成机制的失效。由于未启用真随机源,系统转而依赖MicroPython的降级回退方案,致使生成的钱包种子短语熵值大幅缩水,显著降低密钥复杂度。
这一缺陷使得攻击者可借助公开区块链数据,识别出低熵钱包地址,并通过暴力破解手段逆向推导出对应私钥。尽管技术门槛较高,但一旦掌握方法,任何具备基础编程能力的个体均可发起针对性攻击。
受影响群体涵盖新近持有者与长期持币用户,其中部分人可能仍不知自身资产处于暴露状态,存在进一步损失隐患。
小词典:在密码学中,“熵”衡量的是加密过程中随机性的强度。熵越低,密钥越容易被预测或暴力破解,安全性随之下降。
不同型号熵值对比与实际影响评估
Coinkite内部测试显示,Coldcard Mk2与Mk3设备在种子生成阶段仅实现40比特熵,远低于行业标准的128比特安全阈值。而较新的Mk4型号虽提升至72比特,仍未达到公司设定的安全目标。
具体数据如下:Mk2/Mk3为40比特(目标128比特);Mk4为72比特(目标128比特)。
由于熵值偏低,攻击者已成功锁定数千个目标地址并完成资金转移。目前已有数十名用户提交受害报告,但真实受影响范围可能更为广泛。
Coinkite 公开致歉并发布紧急修复措施
Coinkite联合创始人Rodolfo Novak就此次固件缺陷正式道歉,承认公司在安全流程上的重大疏漏。他宣布已针对所有受影响型号和固件版本推出热更新补丁,并于7月31日直接面向用户发布声明,重申修复承诺。
Novak强调,公司对本次事件负全责,尽管补丁已上线,但仍警告称:凡尚未将资金迁移到新生成的安全钱包的用户,依然面临实时威胁。
建议所有使用过受影响固件版本生成种子的用户立即执行资产转移操作。当前这些钱包在链上仍可被追踪,攻击者仍有访问权限。截至目前,攻击者身份尚未查明。
用户应对策略与未来防范指引
安全专家一致呼吁,应仅在经过验证且已更新至最新固件的硬件设备上生成钱包种子,以规避潜在风险。Galaxy Research与Coinkite均明确建议:将所有存放于受漏洞影响钱包中的比特币尽快转入由已修补固件创建的新钱包中。
只要未完成迁移,用户将持续处于风险敞口之中。鉴于该漏洞仍可被利用,延迟行动将增加被盗概率。Coinkite及安全研究团队敦促用户保持高度警觉,迅速采取行动,避免造成不可挽回的损失。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
