币圈界报道:

Coldcard钱包重大漏洞致逾7000万美元比特币遭劫

比特币生态遭遇重大安全冲击,攻击者利用Coldcard硬件钱包的固件缺陷,成功盗取价值超过7000万美元的比特币。此次事件揭示了底层技术缺陷在数字资产保护中的致命影响,相关调查已由执法部门介入。

异常资金归集模式暴露攻击者身份线索

支付技术公司Block的工程师克莱·加勒特指出,在监测到一系列高度规律的比特币转账后,团队迅速与一家行业领先的区块链服务提供商取得联系。通过对交易路径的深入分析,发现攻击者在集中资金过程中展现出一种可识别的操作特征。

该特征表明,入侵者在该平台拥有付费权限,从而能够频繁查询源地址并执行批量操作。这一发现已被确认,且相关部门已获通报,案件正在进一步侦办中。

加勒特强调:“攻击者利用某知名区块链服务商的付费接口,在资金聚合阶段完成地址溯源与指令下发。” 这一行为模式成为锁定嫌疑方的关键证据。

出于调查需要,涉事服务商名称尚未对外披露。然而,此类平台在大额资产流转中的角色正引发广泛讨论,公众对其是否助长非法资金流动提出质疑。

多元化金融服务机构Galaxy Digital亦参与分析,其研究团队表示,尽管转移手法具备独特性,但并未透露攻击手段本身。他们判断,所有动作均来自同一控制主体,且与正常用户操作难以区分。

为此,Galaxy Digital建议持有比特币的用户尽快将资产迁移至支持多重签名或多因素验证的托管方案,以降低单点失效风险。

固件缺陷使冷钱包陷入可预测风险

Coldcard制造商Coinkite证实,其Mk3型号设备自2021年3月发布的4.0.1版本起引入了一个关键漏洞。该问题源于种子生成过程依赖软件层面的伪随机数生成器(PRNG),而非基于物理噪声的真随机数生成机制。

这使得攻击者可通过逆向推导,对未采用高强度熵源或复杂密码短语的账户实施暴力破解,尤其在缺乏掷骰子熵补充的情况下,风险急剧上升。

最初,Coinkite声称仅特定版本受影响。但在后续多起盗窃案被确认后,公司修正立场,宣布所有Coldcard系列设备均存在类似隐患。目前,官方已发布固件更新建议,并敦促用户立即迁移资产。

设备/版本    漏洞    风险
Coldcard Mk3 (v4.0.1+)    种子生成中的PRNG漏洞    高
其他Coldcard型号    类似漏洞    高

安全警报持续升级,业内正评估此次事件的潜在波及范围。截至目前,已有至少7000万美元的比特币从受损钱包中被转移。

伪随机数生成器:算法生成的“假随机”陷阱

一种依赖初始种子值生成看似随机序列的软件算法,其输出结果具有可重现性,安全性远低于基于真实物理过程(如电子噪声)生成的真随机数。

Coinkite公司背景解析:专注比特币离线存储解决方案

Coinkite是一家总部位于加拿大的技术企业,致力于提供高安全等级的比特币管理工具。旗下产品Coldcard是广泛使用的冷存储硬件钱包,专为实现数字资产的离线保管而设计,服务于大量专业投资者与长期持币者。