摘要:Coinkite披露其Coldcard系列硬件钱包因种子生成随机性缺陷,导致逾1亿美元比特币被盗。公司已发布固件更新并强化多重安全机制,同时警示用户迁移资产。

币圈界报道:
Coldcard 钱包重大安全事件:1.3亿美元比特币遭盗,漏洞追溯至2021年
硬件钱包制造商Coinkite宣布针对旗下Coldcard Mk4、Mk5及Q型号发布关键固件升级,以修复一个长期存在的种子生成缺陷。该漏洞被攻击者利用,致使超过1.3亿美元的比特币资产被非法转移。
漏洞溯源与攻击模式:基于低熵生成的系统性窃取
此次安全事件起源于2021年版本固件中熵值不足的问题,导致部分设备在生成钱包密钥时随机性严重下降,使私钥可被高效预测。7月首次攻击中,攻击者在25分钟内从约500个目标钱包中提取了594枚比特币,价值约3800万美元。
AI辅助发现与规模化攻击:自动化程序协同渗透
据Galaxy Research追踪,到8月初,被盗资金已攀升至约8860万美元,涉及4585个地址。截至8月14日,累计损失达1.12亿美元,涵盖三次主波次攻击及数十次小规模入侵。研究指出,攻击行为具有高度程序化特征,极可能借助大型语言模型进行漏洞分析与协调操作。
全面加固:新固件引入多层随机性增强机制
Coinkite已修复交易签名流程、USB数据处理、固件验证、Delta模式及备份逻辑等核心环节。新版固件要求用户在生成种子时必须完成至少65次按键、50次掷骰或128次抛硬币,系统将此输入与设备内部随机源融合,显著提升熵值。
交易签名防护升级:阻断中间人篡改风险
为防范通过受控计算机在用户确认后篡改交易的风险,新固件在签署部分签名的比特币交易(PSBT)前即时校验内容。一旦检测到变更,设备将立即终止签名流程并发出警告。
权限收紧与底层重构:构建更健壮的安全基底
Coinkite同步优化了USB访问控制策略,强化了Delta模式的隔离能力,并重新设计了钱包备份流程。此外,原使用的Yasmarang伪随机数生成器已被替换为经过验证的SHA-256 Hash_DRBG算法,并新增对硬件随机数生成器故障的实时检测功能。
跨领域警示:人工智能在攻防两端均扮演关键角色
尽管人工智能助力识别漏洞,但其同样被用于加速攻击。行业专家如Ledger首席技术官Charles Guillemet强调:“硬件钱包的安全基石完全依赖于高质量随机性——这一事件以最昂贵的方式证明了密码学实现之难。”
持续调查与客户支持并行推进
Coinkite表示,案件调查仍在进行中,执法机构正积极追查责任人。公司承诺将持续协助受影响用户完成资产迁移,并将及时通报重大进展。此前,兑换平台Boltz因类似原因暂停服务,凸显当前加密生态中攻防速度失衡的严峻现实。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
