新闻加密货币比特币钱包重大漏洞导致25分钟内594枚BTC被盗

比特币钱包重大漏洞导致25分钟内594枚BTC被盗

作者: Coindesk·

要点速览

  • 约594枚比特币,价值约3800万美元,在周五一次协调的25分钟清扫行动中从约500个单签Coldcard钱包中被盗。
  • 该漏洞源于2021年3月发布的Coldcard固件4.0.0版本,导致受影响的Mk3设备跳过基于硬件的随机数生成,转而使用非密钥芯片数据进行可预测的密钥生成。
  • Coinkite已建议在运行固件4.0.1或更高版本的Mk3设备上生成种子的用户立即在不受影响的设备上创建新种子并转移所有资金。
  • 受影响范围不仅限于标准钱包种子,还包括在受影响Mk3设备上创建的纸钱包私钥、种子分割掩码、设备克隆密钥和密钥传送(Key Teleport)转移。
  • 比特币的更广泛市场价格基本未受此次盗窃事件影响,在亚洲早盘交易时段交易价格高于64,000美元。
比特币钱包重大漏洞导致25分钟内594枚BTC被盗

比特币钱包重大漏洞导致25分钟内594枚BTC被盗

Coldcard随机数漏洞将"无法猜测"的种子变为可猜测的种子——3800万美元已被窃取

攻击者利用了某些Coldcard硬件钱包生成加密密钥时的缺陷,在不到30分钟内从大约500个单签钱包中窃取了约594枚比特币——价值约3800万美元。随机数生成故障是最隐蔽的加密货币漏洞类别之一:钱包继续正常运行,资金看起来很安全,也没有任何可见的错误——但任何发现该漏洞的人都可以静默地计算出私钥并随意转移资金,有时甚至是在数年之后。

该漏洞于2021年3月在Coldcard固件4.0.0中引入,导致受影响的设备跳过其硬件随机数生成器,转而使用由非密钥芯片数据作为种子的可预测软件密钥生成方式。

Coldcard的加拿大制造商Coinkite已警告在运行固件版本4.0.1或更高版本的Mk3设备上创建钱包种子的用户。该公司强调,根据初步分析,其Mk4、Q和Mk5型号似乎未受影响。此次盗窃行为对比特币市场价格几乎没有产生明显影响。

攻击过程

约594枚比特币,价值约3800万美元,在周五01:31至01:56 UTC之间从大约500个独立钱包中被一扫而空。此次攻击已被追溯至Coldcard密钥生成缺陷。

此次盗窃在三个区块的时间窗口内通过500笔交易转移了1,324笔比特币。其中562枚BTC被合并至一个此后未曾移动的单一地址中。该合并地址可在mempool.space上查看。

每个被盗钱包均为单签钱包,每个持有超过0.15枚BTC。其中许多钱包已沉寂数年,涉及的比特币跨度从2021年到2026年——与漏洞引入的时间几乎完全吻合。

根本原因

Coldcard是由Coinkite制造的硬件钱包,是一种独立设备,旨在离线存储比特币私钥,与联网计算机隔离。Mk2、Mk3、Mk4、Q和Mk5是该产品的连续几代,在数年间陆续发布。

受影响程度取决于钱包种子首次创建时设备上运行的固件版本——而非硬件的购买时间。

钱包种子是控制资金的秘密恢复短语,其设计目的是从天文数字般庞大的可能性池中随机抽取,使暴力破解在计算上毫无可能。然而,Coldcard的固件并未达到这一标准。

根据Block比特币工程和安全团队发布的报告,一个构建时设置指示设备跳过其专用硬件随机数生成器。支持库中的检查仅测试该设置是否存在——而非是否实际开启。

因此,密钥生成悄然回退到一种基本的软件替代方案,该方案以芯片的序列号和时钟寄存器作为种子。这些值均不属于秘密:序列号是固定的工厂元数据,时钟值是攻击者可以在自己的设备上缩小范围或测量得出的定时状态。

Block将该变更追溯至日期为2021年3月1日的一次代码提交,该提交在当月随固件4.0.0发布。这种故障模式与2013年的一起著名事件如出一辙,当时Android的SecureRandom实现中的缺陷使攻击者能够预测在受影响Android设备上生成的比特币钱包私钥,促使钱包开发者发出紧急警告。

披露与回应

Coinkite在其官方博客上发布了警告,建议在运行版本4.0.1或更高版本的Mk3上生成种子的用户采取行动。该公司表示:"根据我们的初步分析,Mk4、Q和Mk5未受影响。"受影响用户的标准做法是立即在运行不受影响固件的设备上生成新种子,并将所有资金转移至新钱包。

Block表示已将其发现直接披露给Coinkite,Coinkite的团队承认了该漏洞。两家公司均将其分析描述为初步的。Block指出,由于利用已在进行中,其在未完成完整的可利用性测试的情况下就发布了报告。

影响范围超越钱包种子

受影响范围超越了标准钱包种子。同样有缺陷的随机数生成器还被用于生成Coldcard的纸钱包私钥——在这些情况下,输出直接成为密钥,无需进一步派生——以及种子分割掩码、设备克隆密钥和密钥传送(Key Teleport)转移。受影响功能范围广泛,这意味着即使从未使用过标准钱包种子,在受影响的Mk3设备上依赖上述任何功能的用户也可能面临风险。

比特币在亚洲早盘交易时段交易价格高于64,000美元,大规模钱包被盗事件似乎对更广泛的市场影响甚微。

来源:CoinDesk