币圈界报道:

Coldcard 钱包重大安全事件:1.3亿美元比特币遭盗,漏洞追溯至2021年

硬件钱包制造商Coinkite宣布针对旗下Coldcard Mk4、Mk5及Q型号发布关键固件升级,以修复一个长期存在的种子生成缺陷。该漏洞被攻击者利用,致使超过1.3亿美元的比特币资产被非法转移。

漏洞溯源与攻击模式:基于低熵生成的系统性窃取

此次安全事件起源于2021年版本固件中熵值不足的问题,导致部分设备在生成钱包密钥时随机性严重下降,使私钥可被高效预测。7月首次攻击中,攻击者在25分钟内从约500个目标钱包中提取了594枚比特币,价值约3800万美元。

AI辅助发现与规模化攻击:自动化程序协同渗透

据Galaxy Research追踪,到8月初,被盗资金已攀升至约8860万美元,涉及4585个地址。截至8月14日,累计损失达1.12亿美元,涵盖三次主波次攻击及数十次小规模入侵。研究指出,攻击行为具有高度程序化特征,极可能借助大型语言模型进行漏洞分析与协调操作。

全面加固:新固件引入多层随机性增强机制

Coinkite已修复交易签名流程、USB数据处理、固件验证、Delta模式及备份逻辑等核心环节。新版固件要求用户在生成种子时必须完成至少65次按键、50次掷骰或128次抛硬币,系统将此输入与设备内部随机源融合,显著提升熵值。

交易签名防护升级:阻断中间人篡改风险

为防范通过受控计算机在用户确认后篡改交易的风险,新固件在签署部分签名的比特币交易(PSBT)前即时校验内容。一旦检测到变更,设备将立即终止签名流程并发出警告。

权限收紧与底层重构:构建更健壮的安全基底

Coinkite同步优化了USB访问控制策略,强化了Delta模式的隔离能力,并重新设计了钱包备份流程。此外,原使用的Yasmarang伪随机数生成器已被替换为经过验证的SHA-256 Hash_DRBG算法,并新增对硬件随机数生成器故障的实时检测功能。

跨领域警示:人工智能在攻防两端均扮演关键角色

尽管人工智能助力识别漏洞,但其同样被用于加速攻击。行业专家如Ledger首席技术官Charles Guillemet强调:“硬件钱包的安全基石完全依赖于高质量随机性——这一事件以最昂贵的方式证明了密码学实现之难。”

持续调查与客户支持并行推进

Coinkite表示,案件调查仍在进行中,执法机构正积极追查责任人。公司承诺将持续协助受影响用户完成资产迁移,并将及时通报重大进展。此前,兑换平台Boltz因类似原因暂停服务,凸显当前加密生态中攻防速度失衡的严峻现实。