新闻加密货币Coldcard钱包漏洞:7000万美元比特币如何在设备未被触碰的情况下被盗

Coldcard钱包漏洞:7000万美元比特币如何在设备未被触碰的情况下被盗

作者: Coindesk·

要点速览

  • 7月30日的一次41分钟攻击中,超过1,000枚比特币(价值约7,000万美元)从1,196个Coldcard钱包中被转出,几乎是最初报告数字的两倍。
  • 该漏洞利用由固件缺陷引起,该缺陷绕过了Coldcard的硬件随机数生成器,将种子熵值降低为可从芯片序列号和时钟寄存器推导的值,攻击者可对其进行枚举。
  • 钱包所有者无法通过可靠的测试确定其种子是否在易受攻击的固件上生成,因此任何使用过受影响固件的人都应假设已被入侵并重新生成密钥。
  • Coinkite仅承认Mk3设备受到影响,但Block的调查将Mk2、Mk4、Q和Mk5型号也纳入了易受攻击的范围。
  • 调查人员通过在转出过程中用于查询源地址的付费区块链数据提供商账户的内部日志识别出攻击者,并已将信息提交给执法部门。
Coldcard钱包漏洞:7000万美元比特币如何在设备未被触碰的情况下被盗

根据Galaxy Research的分析,7月30日在41分钟的时间窗口内,超过1,000枚比特币(价值约7,000万美元)从1,196个Coldcard硬件钱包中被转出。这一数字几乎是盗窃事件首次曝光时所报告金额的两倍。

该事件与典型的加密货币盗窃案截然不同,因为攻击者从未需要访问受害者的设备。某些Coldcard硬件钱包中的固件缺陷使得原本被认为不可猜测的种子短语在计算上可被枚举,使攻击者能够完全离线重建私钥并大规模转移资金。

Coldcard由总部位于多伦多的Coinkite制造,是一款仅支持比特币的硬件钱包,因其气隙隔离设计和开源固件而备受自主托管倡导者的青睐。其用户群体倾向于将私钥主权放在首位的用户,这使得种子生成故障对一个专门为安全性能而选择该产品的社区来说后果尤为严重。

安全公司警告称,更多钱包仍面临风险,因为所有者无法可靠地判断其种子是否是在易受攻击的固件上生成的。唯一可靠的补救措施是在确认使用正确随机性的设备上生成新种子,并将所有资金转移到从该种子派生的地址。调查人员正积极通过从区块链数据提供商获取的日志追踪攻击者。

Galaxy Research对事件全貌的映射

Galaxy Research于周五发布了其完整的事件映射,发现在01:10至01:51 UTC期间,1,082.65枚BTC跨越六个区块被转出。三个中间区块不包含任何相关交易,这表明转账是分批广播的,而非持续进行。

所得资金目前分布在四个地址中,且未被转移。早期报道仅捕获了其中一个地址,这解释了为什么最初报告的损失金额随后有所增加。

虽然被盗总价值低于今年一些最大规模的攻击,但其机制本身使得该漏洞利用尤为值得关注。

Coldcard漏洞利用为何不同寻常

大多数加密货币盗窃涉及某种形式的直接访问:交易所被攻破、智能合约被利用,或私钥从用户电脑中被钓鱼获取。核心防线一直是物理隔离——而这正是硬件钱包旨在提供的。通过将密钥保存在一个从不连接互联网的设备上,理论上,攻击者无法触及任何东西。

当钱包被创建时,设备本应选择一个如此巨大且不可预测的数字,使得猜测它实际上不可能。该数字作为种子,所有地址和私钥均通过BIP39及相关标准定义的固定、公开规则从中派生。

Coldcard的固件设计上应从专用的硬件随机数生成器中提取该数字。然而,一个内部构建设置指示设备绕过该生成器。支持库中的验证检查仅测试该设置是否存在,而非该设置是否实际被启用。

结果,密钥生成退化为一种基本的软件替代方案,该方案以芯片序列号及其时钟寄存器作为种子。序列号是固定的出厂元数据,而时钟值是攻击者可以在自己拥有的设备上缩小范围或测量出的时序状态。

其后果是,设备可能生成的密钥范围从不可想象的巨大空间坍缩为可计数的小范围。随机数生成器故障一直是加密货币领域中反复出现的漏洞类别:2013年的Android Secure Random漏洞曾影响了受影响设备上的比特币钱包密钥,此后类似的弱点在整个生态系统中也不时出现。

安全团队确定,旧版Mk2和Mk3型号上的密钥生成可被完全枚举。在Mk4、Q和Mk5型号上,他们估计范围约为40亿种可能性。对人类来说,40亿是一个庞大的数字,但对计算机来说却微不足道。

攻击者可以在自己的硬件上生成候选种子,推导出每个种子将产生的地址,并将这些地址与任何人都可以下载的公开区块链进行比对。此过程的每一步都在攻击者的机器上运行。受害者的设备从未被涉及,甚至可能被关机锁在另一个大陆的保险箱中。

Galaxy的分析证实了该过程的实际运行。在被盗资金的钱包中,1,183个使用现代原生segwit地址格式,7个使用较早的标准,6个使用更早的格式。资金同时被跨三种地址格式转移这一事实排除了针对个别受害者的可能性——它指向系统性枚举,即每个候选种子都被检查其可能产生的每条派生路径。

操作者可以随时扩大搜索范围、进行细化并返回。Galaxy警告称,如果受影响的所有者不转移资金,可能会出现进一步的盗窃浪潮。

至关重要的是,所有者无法对自己的钱包运行任何测试来确定其种子是否处于可重现的范围内。在该问题被完全解决之前,任何在受影响固件上生成种子的人都必须做最坏的假设。

受影响型号与厂商回应

Coldcard的制造商Coinkite已警告Mk3所有者,并表示其更新的设备不受影响。然而,Block的调查将Mk2、Mk4、Q和Mk5型号也纳入了范围。这一分歧意味着受影响设备的完整范围尚未得到解决,而厂商与调查人员评估之间的差距本身也是用户在决定是否采取行动时的一个风险因素。

攻击者的失误

攻击者确实留下了一条线索。Block的Clay Garrett在X上表示,操作者使用了一家知名区块链数据提供商的付费账户在转出过程中查询源地址。据Garrett称,该提供商的内部日志与可疑工作流程高度吻合——他称之为精确到了请求的数量、时间和顺序。

1/ During our investigation of the Coldcard drain yesterday, we identified an unusual pattern in the sweeps. That pattern led us to a hypothesis that has since been confirmed: the operator used a paid account at a well-known blockchain-services provider to query the source… — Clay Garrett (@clay_garrett) July 31, 2026

该提供商似乎一直在为这些请求提供普通服务,而这些请求并未表明其用途。Block已将信息移交给执法部门。

对冷存储的更广泛影响

冷存储一直承诺私钥是不可猜测的。业界广泛将其理解为密钥也是不可触及的保证。Coldcard漏洞利用表明这是两个独立的属性,而发现和利用前一种属性中弱点的成本正在持续下降。

在另一项突显不断演变的威胁形势的发展中,Anthropic于周二发布的研究显示,其一个AI模型在60小时内将一种候选后量子密码算法的安全性降低了一半,而该设计此前已经过了两年的专家审查。

安全地存储密钥现在已是问题中较容易的一半。确保密钥在最初就被正确生成可能是更困难的一半。

来源:CoinDesk