Coldcard固件漏洞:可预测熵如何在无需物理接触的情况下导致7000万美元比特币被盗
要点速览
- •超过1,082 BTC(价值约7,000万美元)在7月30日一次持续41分钟的协同清扫行动中从1,196个Coldcard钱包被盗,几乎是最初报告的594 BTC的两倍。
- •2021年3月引入的固件漏洞导致受影响的Coldcard Mk3设备使用可预测的基于软件的随机性生成种子短语,而非安全的硬件随机数生成器。
- •攻击者能够完全离线重建受害者的私钥,无需物理接触设备或恢复短语,从而攻破了钱包核心的气隙隔离安全模型。
- •在包括Mk4、Q和Mk5在内的较新Coldcard型号上,该漏洞会将可能的种子空间缩减至约40亿种组合,这在计算上是可以通过暴力破解实现的。
- •该事件揭示了硬件钱包中的熵生成代表了一个单点故障,其正确性在安装后无法由终端用户或第三方审计人员轻松验证。

超过1,000 BTC(价值约7,000万美元)从易受攻击的Coldcard比特币钱包中被盗,这是有记录以来最严重的硬件钱包安全事件之一。Coldcard由加拿大比特币安全公司Coinkite制造,被广泛认为是市场上最注重安全的硬件钱包之一,以其气隙隔离设计而备受推崇——该设计将私钥与联网设备隔离开来。然而,此次事件的特殊之处在于,攻击者从未需要对设备或用户的恢复短语进行物理接触——这恰恰攻破了该钱包设计所要防御的威胁模型。
研究人员目前估计,7月30日,在仅持续41分钟的协同清扫行动中,1,082.65 BTC从1,196个钱包中被盗。这一数字几乎是初始估计值594 BTC的两倍。据Galaxy Research称,资金在六个连续的比特币区块中被抽空,钱包以极快的速度被清空。
与大多数硬件钱包攻击不同——后者通常依赖社会工程学手段,诱骗用户泄露种子短语、安装恶意固件或交出设备——此次漏洞直接针对的是钱包创建过程本身。2021年3月引入的一个固件漏洞导致受影响的Coldcard Mk3设备使用可预测的基于软件的随机性来生成恢复种子短语,而非使用设备安全的硬件随机数生成器。
这意味着攻击者可以在完全不接触硬件钱包的情况下,以数学方式远程重建受害者的私钥。这是有据可查的极少数案例之一,其中钱包熵生成的缺陷——而非用户错误或钓鱼攻击——直接导致了大规模盗窃。此类故障与其他密码学系统中见过的一类漏洞相似,最著名的是2008年Debian OpenSSL漏洞,当时一个代码变更导致数百万台服务器生成的可能密钥池大幅缩减,迫使全球重新签发SSH和SSL证书。
漏洞利用原理
攻击链经历了以下阶段:
-
钱包创建: 在设置过程中,Coldcard硬件钱包设计为生成一个密码学安全的随机数,即种子,它构成了钱包安全的基础。
-
种子派生凭证: 钱包将来创建的每个私钥、公钥和加密货币地址都是使用标准化、公开已知的算法从该种子数学推导而来。只要种子保持不可预测,钱包就是安全的。
-
硬件RNG设计: 在正常运行下,钱包固件从专用硬件随机数生成器(RNG)获取熵,生成一个实际上不可能被预测或复现的种子。
-
固件构建配置错误: 一个内部构建设置错误地指示固件在钱包创建过程中绕过硬件随机数生成器。
-
验证失败: 一个辅助软件库并未验证硬件RNG是否真正启用,而仅检查配置选项是否存在。由于这一有缺陷的验证逻辑,固件在没有报错的情况下继续运行。
-
较弱的回退方案: 固件没有使用不可预测的硬件熵,而是使用基本的软件例程生成种子。
-
可预测的输入: 软件例程使用两个来源进行种子初始化:设备出厂分配的序列号(永不改变),以及芯片的时钟寄存器(攻击者可使用另一台同型号设备来估算或复现其值)。
-
种子空间急剧缩减: 受影响的钱包无法从天文数字般的大量可能种子中进行选择,而只能生成一个小得多的有限集合。在较早的Coldcard Mk2和Mk3设备上,研究人员发现种子生成可以被直接确定。在Mk4、Q和Mk5型号上,可能的种子空间缩减至约40亿种组合。
-
离线暴力破解: 由于40亿种可能性完全在现代计算机的能力范围内,攻击者可以完全离线地在自己的硬件上系统性地生成每一个候选种子。
-
地址推导: 对于每个生成的种子,攻击者使用钱包采用的相同公开推导标准,推导出所有对应的加密货币地址。
-
区块链比对: 由于区块链地址和余额是公开的,攻击者检查是否有任何生成的地址与持有加密货币的地址相匹配。
-
无需与受害者钱包交互: 整个攻击完全离线进行。受害者的Coldcard无需连接互联网、解锁或被物理接触。设备可以关机放在保险箱中,而攻击者在其他地方执行搜索。
-
多种地址格式: 根据Galaxy的分析,被攻破的钱包包括1,183个使用现代Native SegWit地址、7个使用较早的SegWit地址以及6个使用传统地址格式。
-
自动化枚举: 攻击者并非针对个别受害者,而是系统性地测试每一个可能的种子和每一条地址推导路径,直到找到有资金的钱包,这表明这是一次自动化清扫。
-
无限期搜索能力: 由于攻击完全离线,攻击者可以随时暂停、扩展、优化和恢复枚举过程,从而提高发现更多易受攻击钱包的概率。
对硬件钱包安全的影响
这一事件对比特币的一个核心安全假设提出了挑战:即只要用户将恢复短语保持离线状态,硬件钱包就能提供强大的保护。在此次事件中,钱包自身生成了弱种子短语,使得即使是妥善保管的设备在创建数年后仍然处于易受攻击的状态。
该漏洞专门影响在受影响期间使用固件版本4.0.1或更高版本创建的Coldcard Mk3钱包。据信较新的Coldcard型号并未受到实际盗窃事件的影响,不过研究人员指出,如果该漏洞存在,Mk4、Q和Mk5型号上的种子空间将缩减至约40亿种组合。
此次攻击凸显了即使是值得信赖的硬件安全,如果在钱包创建时密码学随机性出现故障,也可能从根本上被破坏——这是一种任何用户警惕性都无法弥补的漏洞。对硬件钱包行业而言,更广泛的影响在于,熵生成代表了一个单点故障,其正确性难以从外部验证,因为制造和安装过程中产生的随机性在事后不易被终端用户或第三方审查者审计。