新闻加密货币Coldcard 熵漏洞是否意味着所有硬件钱包如今都不安全?

Coldcard 熵漏洞是否意味着所有硬件钱包如今都不安全?

作者: Cointelegraph·

要点速览

  • 攻击者利用 Coldcard 固件漏洞,通过协调攻击窃取了超过 1,596 枚 Bitcoin,价值不低于 1 亿美元。
  • 该漏洞导致钱包助记词生成回退到较弱的伪随机数生成器,使私钥可被攻击者预测和复现。
  • 用户通过掷骰子等方式手动生成熵的 Coldcard 设备不受这一特定漏洞影响。
  • 该缺陷在五年多时间里未被发现,显示出识别弱随机数生成的难度,因为被破坏的输出仍可能通过标准随机性测试。
  • 安全专家和行业领袖目前正呼吁制定更强的保证标准、对熵源进行独立验证,并采用 multisig 配置以消除 Bitcoin 托管中的单点故障。
Coldcard 熵漏洞是否意味着所有硬件钱包如今都不安全?

Coldcard 熵漏洞再次打击了加密货币安全信心,暴露了市场上最成熟的硬件钱包之一存在的关键缺陷——这种设备长期以来因其 air-gapped 设计和开源固件而受到 Bitcoin 自托管倡导者的青睐。

这项漏洞由 Coldcard 制造商 Coinkite 于 7 月 31 日披露,影响多款 Coldcard 设备。根据 Galaxy Digital 的研究人员说法,攻击者已利用该漏洞通过一系列协调攻击窃取了超过 1,596 枚 Bitcoin,价值不低于 1 亿美元。

此次事件迫使硬件钱包制造商公开解释一个大多数用户很少考虑的过程:他们的设备如何生成保护 Bitcoin 安全的私钥。随着 2022 年 FTX 等知名交易所倒闭推动越来越多用户转向直接掌控私钥,而不是将其托付给第三方平台,自托管的关注度也在上升。

Bitcoin 托管公司 Onramp Bitcoin 的产品负责人 Michael Tanguma 告诉 Cointelegraph Magazine:

“整个模型建立在对供应商正确实现的信任之上 […] 几乎没有任何个人能够审计其设备底层的硬件、固件和熵生成。”

Coinkite 已发布固件补丁并指示受影响用户迁移资金。尽管如此,这一安全事件仍让 Bitcoin 持有者深感不安,并提出一个紧迫问题:如果 Coldcard 钱包都可能被攻破,是否意味着所有硬件钱包都潜在脆弱?

基础层面的缺陷:随机性

Coldcard 漏洞并未攻击 Bitcoin 协议,也没有突破现代密码学,而是针对更为根本的东西:随机性。

每个 Bitcoin 钱包都从一组随机数据中生成助记词,这意味着这种随机性必须足够不可预测,才能让生成的私钥实际上不可能被猜中。Entropy 指的就是这种不可预测性。

如果随机性因任何原因被削弱,攻击者就可以缩小可能密钥的范围,并最终设法复现它们。

相关内容:Coldcard 黑客事件引发自 FTX 以来最大的低于 1 BTC 转移:CryptoQuant

Coinkite 于 7 月 31 日首次提醒用户,使用受影响固件创建的钱包应被视为存在风险,并建议客户将资金迁移到新生成的钱包。随着研究人员在随后几天深入调查该漏洞,外界也开始质疑,如此关键的缺陷为何能在五年多时间里都未被发现。

Core Lightning 开发者 Dustin Dettmer 推测,该问题可能始于 2021 年进行的固件修改。

他认为,原本用于与硬件随机数生成器交互的代码反而将其禁用,导致钱包创建回退到 MicroPython 更弱的 Yasmarang 伪随机数生成器。

这一理论已成为解释该漏洞如何进入生产固件的主要说法之一,尽管 Coinkite 尚未证实这一具体事件顺序,并表示将“soon”发布完整的技术复盘报告。Coinkite 发言人告诉 Magazine:

“某些固件版本在助记词生成中存在回退路径,当在设备固件自身生成时,可能产生较弱的熵。”

该发言人表示,用户通过掷骰子或类似手动方法自行生成熵的设备“未受到这一特定回退路径的影响”。

弱随机数生成(RNG)并不罕见,但与许多其他安全缺陷不同,它很难被发现。Bitcoin 安全专家 Jameson Lopp 指出,RNG 漏洞此前已影响过多款加密货币钱包和库,包括 Blockchain.com 的 Android 钱包和 Trust Wallet。

弱随机数生成并不是新问题。来源:Jameson Lopp

Ledger 产品安全总监 Vincent Bouzon 告诉 Magazine,“弱随机性能够通过输出测试”,这意味着被破坏的随机数生成器仍然可以产生看似随机的值,使缺陷极难被识别。

不同的钱包,不同的随机性假设

硬件钱包制造商一致认为,安全的熵生成不可或缺,但他们实现这一目标的路径并不相同。

相关内容:Zilliqa Ledger 应用漏洞使攻击者可恢复签名者的私钥

Ledger 的理念围绕专用安全硬件展开。Bouzon 表示,Ledger 设备使用嵌入在经过认证的 Secure Element 中的真随机数生成器来生成助记词种子。该熵源通过了 AIS-31 PTG.2 标准认证,而 Secure Element 还经过 Common Criteria 认证。他说:

“这起 Coldcard 事件是某一种具体实现的失败,而不是对安全自托管的否定 […] 熵的生成必须建立在安全硬件之上,其架构不能在不被察觉的情况下降级为不受信任的软件来源。”

生成高质量随机性是整个系统成败的关键。来源:Charles Guillemet

另一方面,Trezor 将设备内部生成的随机性与主机电脑提供的随机性结合起来,而不是依赖单一熵源,较新的型号还加入了额外的硬件熵源。该公司还会进行熵检查,以确认设备在创建钱包期间确实贡献了不可预测的随机性。Trezor 首席技术官 Tomáš Sušánka 告诉 Magazine:

“整个行业应吸取的教训是,随机性不能依赖单一来源,也不能依赖单行代码必须正确。”

Foundation 的 Passport 钱包同样依赖多个熵源,同时强调透明性。首席执行官 Zach Herbert 表示,Passport 在创建钱包前会将由不同硬件组件生成的随机性组合起来。该固件也以自由和开源软件形式发布,并支持可复现构建,因此独立研究人员可以验证设备上运行的软件是否与已发布代码一致。

Herbert 表示:

“这个漏洞本身是 Coldcard 特有的 [...] 更大的警示在于,这一问题在五年多时间里都未被发现,而人们却将改变人生金额的资金交给了这款产品。”

信任、透明与验证

Ledger、Trezor 和 Foundation 之间的真正分歧并不在于随机性的重要性,而在于用户如何确认熵生成功能确实正常工作。

Ledger 认为,独立认证提供了最强的保障。Foundation 依赖开源开发、可复现构建以及欢迎外部研究人员参与;Trezor 则将开放固件与分层熵源结合,以避免依赖任何单一组件。

Coinkite 在安全披露方面的做法也受到批评,多位 Bitcoin 开发者曾就其过去对漏洞报告的回应以及缺乏传统漏洞赏金计划提出质疑。

相关内容:目前对 AI 驱动的 DeFi 黑客潮担忧或许被夸大了——但不会持续太久

Herbert 认为,欢迎外部研究人员本身就是构建安全产品的一部分,与开源开发和独立审计同样重要。

Kraken 首席安全官、前 Uptake 首席安全官 Nick Percoco 认为,无论制造商采用何种设计理念,Coldcard 事件都为行业采纳更强标准提供了契机。

“Coldcard 的熵生成失败应当成为整个硬件钱包行业的警钟,”他说,并指出当今的认证体系往往只验证单个组件,却无法确认生产固件是否真的正确使用了它们。

Coldcard 的熵生成失败应当成为警钟。来源:Nick Percoco

Percoco 提出,应建立行业专属的保证标准,要求独立验证熵源、确认固件调用的是预期的硬件随机数生成器,并对特定硬件和固件版本进行认证。

但这场争论已超出技术实现本身,像 Herbert 这样的观点认为,开源开发同样塑造安全文化。他认为,漏洞赏金计划以及与独立研究人员的建设性互动,都是安全产品开发不可或缺的部分。

Bitcoin 持有者现在该怎么做?

对于 Coldcard 用户来说,如果他们认为自己的钱包是用受影响固件创建的,当前最重要的事情就是遵循 Coinkite 的迁移指引。

从更长远看,Bitcoin 持有者整体应将此事件视为一次学习机会;Tanguma 等专家强调,需要避免那种任何单点故障都可能危及资金的设计架构。他说:

“现实一点说,你现在需要 multisig 和独立生成的熵 [...] 真正可扩展的缓解方式是架构层面的:在这种架构里,没有任何单一设备、供应商或机构出错就能导致资金损失。”

因此,就目前而言,答案似乎是否定的;并非所有硬件钱包都不安全。Coldcard 事件暴露了某一种实现的失败,但也迫使制造商揭开自托管核心流程的面纱:生成一个任何人都无法预测的秘密。

Magazine: The 100x obsession: Fundamentals grow in importance as crypto matures