新闻加密货币Coldcard种子生成漏洞引发警报:25分钟内594枚BTC被转出

Coldcard种子生成漏洞引发警报:25分钟内594枚BTC被转出

作者: Cryptopolitan·

要点速览

  • 该漏洞影响使用固件版本4.0.0至5.0.3生成种子的Coldcard Mk2和Mk3钱包,固件配置错误导致种子生成依赖于公开已知的值,而非硬件随机数生成器。
  • 较新的Coldcard型号——Mk4、Q和Mk5——也仅使用72位熵而非预期的128位生成种子,但其机制不同,涉及其安全元件设计。
  • 约594枚BTC(价值约3800万美元)在25分钟内从约500个钱包中被转出,其他关联交易可能使总额高达1,082枚BTC。
  • 在PIN码之外使用独立BIP-39密码的用户面临损失风险极低,前提是该密码从未被输入到智能手机、计算机或网站中。
  • 由于比特币交易的不可逆性以及攻击者通常使用混币服务来混淆资金流向,被盗比特币的追回被认为不太可能。
Coldcard种子生成漏洞引发警报:25分钟内594枚BTC被转出

Coinkite已向其Coldcard Mk3硬件钱包的所有者发出警告:自2021年3月以来生成的任何比特币种子都可能存在漏洞,原因是一个已发现的缺陷可能使这些种子变得可预测。Coldcard设备专门面向比特币冷存储市场,主打隔离网安全,因此种子可预测性缺陷对于选择该产品以获得强化安全模型的用户而言尤为重要。该公告与一起重大事件同时发生——约594枚BTC(价值约3800万美元)从约500个钱包中被转出。

受影响与未受影响的型号

该漏洞与固件相关,而非硬件相关。据The Block的比特币工程与安全团队报告,Mk1从未运行过有缺陷的代码。运行固件版本3.2.2或更高版本的Mk2和Mk3设备最初能够使用硬件随机数生成器正确生成种子。

该漏洞首次出现在固件版本4.0.0中。使用固件版本4.0.0至4.1.9创建的任何Mk2或Mk3种子都属于"已确认的漏洞路径",因为设备未能安全地重新设置其随机性来源的种子。Coinkite将此警告范围扩展至固件版本5.0.3,这是支持Mk3的最后一个固件版本。

最初,Coinkite表示仅Mk3受到影响,而较新的型号——Mk4、Q和Mk5——被描述为"根据我们的初步分析不受影响"。然而,在随后的公告中,该公司承认这些较新的型号也仅使用72位熵而非预期的128位来生成种子,不过由于其设计不同,机制也有所不同。据The Block称,Mk4、Q和Mk5从安全元件中提取熵,但仅保留了其中的四个字节,这限制了可能的种子生成路径数量。

Coinkite确认其Tapsigner、Opendime和Satscard产品使用完全不同的代码库,不受影响。

3800万美元的洗劫

攻击展开极为迅速。周五,约500个钱包——每个持有超过0.15枚BTC——在UTC时间01:31至01:56之间被清空。其中许多钱包已多年未活动,币龄可追溯至2021年至2026年之间。

AnchorWatch首席执行官Rob Hamilton在X上报告称,他追踪到跨越三个区块的500笔交易中的1,324个已花费输出,随后562枚BTC被合并到一个单一地址中。

实际总额可能更高。Block工程师Clay Garrett识别出另外695笔与已确认盗窃具有相同签名的交易,共计转移约488.1枚BTC。如果所有关联交易均被计入,合计总额可能达到约1,082枚BTC。Coinkite尚未验证钱包资金被清空是否由固件缺陷所导致。

技术根本原因

安全的随机数生成是所有加密货币密钥安全的基础;当其失效时,种子可能从公开可观察的信息中被推导出来,从而使整个安全模型崩溃。The Block将问题追溯到一个禁用了Mk3硬件随机数生成器的固件配置。固件附带使用的一个库仅检查了该配置设置是否存在——而非其是否被启用或禁用。因此,密钥生成回退至基于软件的方法,该方法依赖于公开已知的值,包括设备的序列号和时钟寄存器。

Coinkite将问题追溯至日期为2021年3月1日的一个代码提交,该提交首次被纳入固件版本4.0.0中。该公司表示,在完成全面测试之前就公开披露了该漏洞,因为"正遭受活跃攻击利用"。

对所有者的建议操作

Coinkite的指导取决于每个钱包的配置方式。根据该公司的初步评估,在PIN码之外还使用了独立BIP-39密码的用户面临损失资金的风险极低——前提是该密码从未被输入到智能手机、计算机或网站中。

所有其他用户被建议转移其资金。Coinkite建议在未受感染的设备上创建新种子,验证备份和接收地址是否正确,先发送一笔小额测试交易,然后再转移剩余余额。

该公司还描述了一种高级骰子滚动方法,可完全绕过设备的随机数生成器。然而,Coinkite告诫用户不要匆忙行动,指出恢复过程中的错误可能比漏洞本身造成更大的损害。

追回前景

被盗比特币预计无法追回。比特币交易在设计上不可逆,虽然区块链的公共账本原则上使被盗资金可被追踪,但攻击者经常使用混币服务或其他技术来混淆资金流向。该事件凸显了基于可验证标准(如独立安全审计、可复现固件、认证、披露实践和漏洞响应)来评估硬件钱包的重要性——这些因素在Coldcard Mk3事件之后尤为重要。