新闻加密货币1.3亿美元比特币种子漏洞后,Coldcard发布重大安全固件

1.3亿美元比特币种子漏洞后,Coldcard发布重大安全固件

作者: Crypto Adventure·

要点速览

  • 2021年固件引入的种子生成缺陷将Mk2/Mk3设备的有效熵降至约40位,Mk4、Mk5和Q机型约为72位,而非预期的128位,使攻击者无需接触实体设备或恢复短语即可离线重建种子。
  • Galaxy Research在联系190名受害者后,以高置信度将价值1.127亿美元的1,778.84枚BTC归因于超过8,600个地址;若计入疑似第四波等中等置信度活动,总额可能升至2,417.35枚BTC,约1.53亿美元。
  • 新生成种子现在要求用户贡献随机性,方式包括至少65次按键、50次掷骰子或128次抛硬币,并与STM32硬件RNG及两个安全元件相结合;Coinkite还用SHA-256 Hash_DRBG替换了Yasmarang备用生成器,并增加了启动时RNG检查。
  • 在2021年3月至2026年7月期间使用受影响固件生成种子的用户必须创建新种子并转移其比特币,因为安装最新固件无法修复因熵不足而生成的恢复短语。
  • 执法部门正利用Galaxy提供的攻击者地址展开调查;已确认的被盗资金中约1,531枚BTC仍未移动,约246枚BTC已被转移,其中约65%进入了CoinJoin交易。
1.3亿美元比特币种子漏洞后,Coldcard发布重大安全固件

Coinkite,Coldcard硬件钱包的制造商,已发布一项重大安全固件更新。此前,攻击者利用薄弱的种子生成机制,从数千个比特币地址中窃取了超过1,778枚BTC,早前估计整个攻击事件的损失接近1.3亿美元。

8月20日发布的版本为Mk4和Mk5设备引入固件5.6.1,为Q设备引入1.5.1Q。此前,在7月31日的紧急修复之后进行了三周的安全审查。根据新的种子生成流程,每个新生成的种子都要求用户贡献自己的随机性:至少65次时机不可预测的按键、50次实体骰子投掷,或128次实体硬币投掷。

在2021年3月至2026年7月期间使用受影响固件生成种子的用户,仍需创建新种子并转移其比特币。安装最新固件并不能修复因熵不足而生成的恢复短语,因此即使没有发现设备存在任何问题的用户,这次更新也十分重要。

Coldcard增加用户随机性与新的签名检查

更新后的种子生成流程将用户输入与来自Coldcard的STM32硬件随机数生成器以及设备两个安全元件的新鲜熵相结合。Coinkite还用SHA-256 Hash_DRBG替换了其Yasmarang备用伪随机数生成器,并增加了启动时检查——如果未能达到预期的硬件RNG路径,设备将停止运行。

最初的种子生成缺陷源于2021年引入的固件。受影响的Mk2和Mk3种子可能仅包含约40位有效熵,而较新的Mk4、Mk5和Q设备则可能降至约72位,而非预期的128位。这一弱点使攻击者能够离线重建候选种子,并将派生地址与比特币区块链进行比对,而无需窃取实体设备或恢复短语。

Coldcard还在签名前一刻对暂存的部分签名比特币交易增加了第二道检查。如果交易在用户审核后被受感染的USB连接计算机篡改,现在将停止并显示“Transaction modified”(交易已被修改)警告。此次发布还进一步收紧了USB访问、固件验证、Delta Mode隔离、钱包备份以及RNG故障处理。

已确认的Coldcard损失达1,778枚BTC

此次盗窃最初通过数次独立的攻击浪潮不断扩大。随后的第三波攻击将观察到的总额推高至1,367枚BTC以上,此后又有更多受害者和攻击者足迹被识别出来。

截至8月14日,Galaxy Research已直接联系190名受害者,并以高置信度将1,778.84枚BTC(价值1.127亿美元)归因于超过8,600个地址。该数字不包括中等置信度活动,包括疑似第四波攻击;若计入这些候选盗窃,潜在总额将达到2,417.35枚BTC,当时价值约1.53亿美元。

早前接近1.32亿美元的损失估计,是在Galaxy识别出至少15名利用同一弱种子问题的攻击者之后得出的。自8月6日以来,尚无已确认日期的新攻击足迹,不过仍有更多受害者陆续报告早前的损失。

根据Galaxy的最新分析,高置信度盗窃集中约有1,531枚BTC仍未移动。此后约有246枚BTC被转移,其中约65%进入了CoinJoin交易。

执法部门展开调查,用户转移比特币

Coinkite表示,执法部门正在调查这些盗窃事件,并努力查明责任人。Galaxy已向执法机构、交易所和调查公司提供攻击者地址,以支持追踪工作,并在被盗比特币到达中心化服务时进行潜在干预。

此次漏洞事件还加速了对比特币软件的更广泛审查。Bitcoin Red Team最近利用人类研究人员和AI辅助分析,在数百个开源项目中产出了数千项安全发现,而Coinkite在其为期三周的固件审查中也借助了外部研究人员和AI模型。

受影响的Coldcard用户应首先安装修复后的固件,生成并验证一个全新的种子,确认收款地址,然后在链上转移比特币。将旧的恢复短语导入另一个钱包并不会改变存在漏洞的种子。

Coinkite目前建议Mk4和Mk5使用固件5.6.1,Q使用1.5.1Q。Mk2和Mk3用户需要4.2.0或更高版本,且任何受影响的种子仍须与固件升级分开、单独更换。