近1200个Coldcard钱包遭遇大规模比特币被盗事件
周五,知名安全研究机构Galaxy Research发布报告称,一名黑客利用特定漏洞,从约1200个使用Coldcard硬件钱包生成密钥种子的钱包中非法转移了超过1082枚比特币,总价值逾7000万美元。该数字显著高于此前初步估算,表明此次攻击规模远超预期。受影响钱包涵盖自2021年3月起至当前所有时间段内创建的种子。
资金在40分钟内集中转移,多数流入未激活地址
据分析,大部分被盗资产于UTC时间7月30日01:10至01:50之间完成转移,持续约40分钟。其中,超过562枚比特币被转入一个尚未发生任何交易的单一目标地址,引发市场高度关注。这一事件远超此前报道的500个单签名钱包被盗594比特币的案例,凸显其严重性。所有受影响地址均持有超过0.15比特币。
链上痕迹揭示攻击路径,但未暴露根本漏洞
Block工程与安全团队通过分析链上行为,识别出异常资金流动模式。包括Clay Garrett在内的多名研究人员亦追踪到相关交易特征,成功指向攻击者。然而,这些发现仅能定位资金流向,并未揭示漏洞根源。公司警告称,未来类似攻击可能波及任何使用受污染固件生成的Coldcard地址。
核心问题:冷钱包中的随机数生成机制存在致命缺陷
Coldcard作为一款基于气隙隔离原理的硬件钱包,本应具备极高的安全性。其设计依赖于从24词助记短语中提取高熵值以生成私钥。但实际运行中,设备使用的随机数生成函数存在严重偏差,导致生成的种子熵值低于理论预期。
Block团队发布的技术报告指出,固件中两个关键模块共享同一有缺陷的随机数生成逻辑,分别源自Coinkite的硬件实现与MicroPython移植版本。由于构建时的环境检查未能启用,部分设备默认采用不安全的软件实现。该缺陷基于处理器序列号与时钟信号生成随机数,极易被预测和复现,构成重大安全隐患。
漏洞影响范围广泛,涉及多类功能模块
此漏洞不仅限于主钱包生成,还波及纸钱包加密、密钥分割工具、掩码生成以及Key Teleport等辅助功能,所有均依赖相同的脆弱随机数函数。这意味着即使用户仅使用这些附加功能,也可能面临风险。
Coinkite回应:承认责任并提及AI潜在作用
Coinkite首席执行官Rodolfo Novak(NVK)就此事件公开致歉,明确表示公司对此次固件缺陷负全责。他承认初期审查未能发现该问题,并推测攻击者可能借助人工智能技术识别出系统弱点,称“这提醒我们正步入由AI驱动的新安全范式。”
值得注意的是,该公司曾部署AI代码扫描系统用于检测安全漏洞,且该工具在数月前已被启用。然而,系统并未识别出本次漏洞,暗示攻击方与防御方所用工具可能处于同一水平线上,而现有自动化检测仍存在盲区。
用户应对建议:立即更新固件并生成新助记短语
针对已受影响的用户,Coinkite已发布紧急固件更新,建议所有用户尽快将设备升级至最新版4.21。同时,强烈推荐重新生成新的助记短语,并在大额转账前先进行小额测试交易,确保新地址可正常操作。
此外,用户应妥善保存旧种子文件,因为一旦资金转移后,唯有原始助记短语才能恢复访问权限。尽管固件更新可缓解部分风险,但无法完全消除历史生成密钥的安全隐患。
事件曝光后,比特币价格维持稳定,周五报价约为63,000美元,未出现明显波动。