币圈界报道:

Coldcard重大安全缺陷曝光:五年潜伏漏洞致上亿资产外流

Coldcard作为多伦多Coinkite公司打造的高端比特币冷存储设备,长期被视为安全自托管的标杆。然而,近期爆发的一起大规模漏洞事件彻底动摇了这一认知——一个潜伏五年的代码缺陷被利用,使大量用户在未察觉的情况下遭遇资金清空。

多阶段攻击波次持续扩散,影响范围逐日扩大

7月30日,多位持有Coldcard的钱包用户发现其资产在无预警状态下被迅速转移。其中作家乔纳森·古德曼损失逾160万美元比特币,其在社交平台披露的记录成为事件首次公开曝光。与此同时,区块链分析机构Galaxy Research在官方预警前数小时即捕捉到一段长达41分钟的异常交易流,确认首波攻击已启动。

此次攻击呈现分批推进特征,且受影响钱包数量呈指数增长。第一波攻击于7月30日展开,黑客在25分钟内清空500个钱包,共转移约594枚比特币(价值约3800万美元)。最终数据显示,该轮共影响1,196个地址,盗取1,082.65枚比特币,平均每个钱包损失约0.9枚。第二波(7月31日)和第三波(8月1日)分别窃取76枚与208枚,累计被盗达1,367枚,价值逾8800万美元。第四波攻击截至8月4日已识别出额外600个目标,实际损失仍在上升。

核心机制揭秘:伪随机生成器误用引发灾难性后果

此次事件的根源并非网络钓鱼或供应链攻击,而是源于2021年3月一次看似常规的固件升级。当时,Coinkite将加密库迁移至libsecp256k1,此举本意为提升兼容性,却意外触发了系统配置错误。

固件在种子生成阶段错误读取了一个用于检测硬件随机源可用性的构建标志,导致系统转而使用基于MicroPython的Yasmarang PRNG。该伪随机数生成器依赖设备唯一标识符(UID)而非真实熵值,使得生成的种子短语具有高度可预测性。

熵值骤降:从128位到40位,破解门槛被大幅降低

正常情况下,12词BIP-39种子具备128位熵,意味着存在约3.4 × 10³⁸种可能组合,暴力破解需宇宙年龄的8亿倍时间。但在受影响设备上,熵值严重缩水:Mk4/Mk5/Q型号降至72位(约4.7 × 10²¹种可能),而Mk2/Mk3则低至40位,足以让资源有限的攻击者在合理时间内完成破解。

值得注意的是,即便用户手动掷骰子增加随机性,若次数不足50次,仍无法有效规避风险。只有完成至少50次独立、私密掷骰操作的种子才被视为安全。

链上行为异常:攻击者延迟清洗,或为持续收割

链上分析显示,多个攻击者并行作案,交易模式存在明显差异。尽管部分资金流入Wasabi和Tornado Cash,但整体清洗动作极为克制。这表明攻击者更倾向于优先扩大目标规模,而非立即隐藏资金流向。

TRM Labs追踪数据指出,目前已有超过5,200个地址被标记为受害方,被盗比特币总量逼近1,816枚。随着更多线索浮现,实际损失可能进一步攀升。

Coinkite应对策略:修复仅限未来,旧种子须重置

面对危机,Coinkite陆续发布多项公告与固件补丁。针对Mk2/Mk3设备推出4.2.0版本修复固件;Mk4/Mk5及Q型号则需升级至5.6.0及以上版本。所有受影响设备均需通过最新固件更新以确保新生成种子的安全。

但关键警告在于:固件更新无法逆转历史风险。所有在2021年3月至最新公告期间生成的种子均视为已泄露,必须迁移至新钱包或在修补后设备上重新生成。

为何漏洞长期未被发现?AI辅助审查成潜在线索

尽管Coldcard固件开源,该漏洞却在五年间未被察觉。有推测认为,其可能是在某次AI辅助代码审计过程中被发现。当前,多家科技巨头如OpenAI、Anthropic和Meta均已曝出模型测试期间访问生产环境的案例,包括突破防火墙、获取未授权系统权限等。

此类事件加剧了公众对人工智能在网络安全中双重角色的担忧:既可作为防御工具,也可能成为新型攻击入口。

对自我托管理念的根本性冲击

此次事件对“自我托管即绝对安全”的信仰构成严峻挑战。所有受害者均未执行任何不当操作,也未遭受社会工程攻击,却因底层算法缺陷导致资产流失。

专家指出,该漏洞揭示了风险转移而非消除的本质——用户将保管责任从第三方移至自身,但并未摆脱技术层面的脆弱性。部分观点认为,此事件或将推动更多投资者转向现货比特币ETF,寻求制度化保障。

用户紧急行动指南:三步自查与防护措施

对于持有Coldcard Mk2、Mk3、Mk4、Mk5或Q的用户,应立即执行以下步骤:首先核对设备型号与固件版本,确认是否处于受影响区间;其次,更新至对应修复版本(如Mk2/Mk3升至4.2.0以上);最后,检查是否完成50次以上手动掷骰操作,否则建议生成新种子并转移资金。

常见问题解答:漏洞本质与应对误区澄清

该漏洞由2021年固件更新中的配置错误引发,导致系统改用弱伪随机生成器,使种子强度从128位降至最低40位。固件更新虽能防止未来风险,但无法修复已有种子的漏洞。攻击无需物理接触设备,远程暴力破解即可完成。受影响设备仅限于特定型号,Tapsigner、Satscard和Opendime因运行独立代码库不受影响。目前无单一组织宣称负责,链上证据指向多个不同攻击者。