新闻加密货币调查显示,Coldcard比特币窃贼可能利用了知名区块链服务提供商

调查显示,Coldcard比特币窃贼可能利用了知名区块链服务提供商

作者: Bitcoin Magazine·

要点速览

  • 该漏洞源于2021年3月Coldcard版本4.0.1中引入的固件缺陷,导致种子生成使用弱伪随机数生成器,而非预期的硬件真随机数生成器。
  • 已有超过7000万美元的比特币被盗,工程师警告称由于Coinkite已承认所有设备型号均受影响,更多地址可能仍面临风险。
  • 调查人员确认,攻击者使用了一家知名区块链服务提供商的付费账户来查询源地址并执行被盗资金的清扫转移。
  • 在三年多的漏洞窗口期内,未使用骰子滚动或强BIP-39密码短语创建的钱包尤其容易受到攻击,因为其私钥可因熵被入侵而遭暴力破解。
  • Galaxy Digital研究团队观察到独特的链上模式,确认单一攻击者对此负责,并建议用户将资金从单签名Coldcard地址转移至更安全的托管方案。
调查显示,Coldcard比特币窃贼可能利用了知名区块链服务提供商

在超过7000万美元的比特币因针对Coldcard硬件钱包的漏洞攻击被盗之后,调查人员确认,攻击者可能利用了一家知名区块链服务提供商来协助转移被盗资金。

Clay Garrett是支付公司Block的工程师,他于周五在X(原Twitter)上披露了这一发现。他表示,该提供商的身份应其自身要求被保密,在链上资金流动与攻击者的"疑似操作流程"吻合后,该提供商被确认身份,目前已与其取得联系。

"在我们对昨天Coldcard资金流失的调查中,我们在资金清扫过程中发现了异常模式,"Garrett写道

"该模式引导我们提出了一个随后被证实的假设:操作者使用了一家知名区块链服务提供商的付费账户来查询源地址,并在资金清扫期间执行其他相关活动,"Garrett继续说道,并指出当局已接到通知。

Galaxy Digital的研究部门在X上也发表了相同看法,称窃贼在转移被盗比特币时表现出了独特的模式。

"该模式告诉我们这些都是同一个攻击者所为——它并不能反映攻击本身,因为攻击看起来与比特币持有者主动转移资金没有区别,"该公司写道,并敦促比特币用户将资金从单签名Coldcard地址转移至更安全的托管方案。

根据制造Coldcard产品的Coinkite公司的说法,此次漏洞利用可追溯至Coldcard Mk3设备的固件漏洞。Coldcard设备以气隙隔离的、专用于比特币的自主托管硬件钱包为卖点,因此密钥生成缺陷对于专门因安全功能而选择该产品的用户而言影响尤为严重。

该漏洞自2021年3月发布的固件版本4.0.1起便已存在,导致种子生成回退至弱软件伪随机数生成器,而非设备的硬件真随机数生成器。由于该漏洞在三年多时间里未被检测到,在此窗口期内任意时间创建的钱包——不仅仅是最近创建的——其密钥可能来源于被入侵的熵。

此缺陷使许多单签名钱包的私钥——尤其是那些在创建时未使用骰子滚动或强BIP-39密码短语的钱包——变得可被预测,攻击者可以通过暴力破解获取。随机数生成中的弱熵已被证明是加密货币系统中的一种已知故障模式,它出现在硬件钱包中,凸显了仅靠离线密钥存储并不能保证种子创建时的随机性质量。

在周四最初流失超过3500万美元后,后续又发生了更多盗窃事件。截至周五,Coinkite承认其所有设备型号均受到影响。被盗总额已超过7000万美元,工程师警告称可能还有更多比特币地址面临风险。

Coinkite生产一系列比特币安全产品,包括冷存储硬件钱包。