新闻加密货币Coldcard资金流失达1,367 BTC,Galaxy Research发现第三波疑似攻击浪潮

Coldcard资金流失达1,367 BTC,Galaxy Research发现第三波疑似攻击浪潮

作者: Crypto Adventure·

要点速览

  • 三波疑似攻击浪潮已估计盗取1,367.05 BTC,价值约8,860万美元,涉及4,585个地址。
  • 第三波攻击与前几波不同,使用了P2WSH目标地址,并且每笔交易平均批量处理6.37个受害地址,这可能表明攻击者使用了新工具或存在不同的攻击者。
  • 该漏洞源于2021年3月的一次固件更改,该更改导致随机数生成器回退到确定性例程,将种子熵值从预定的128位降至约72位。
  • Coinkite扩展后的公告现已涵盖多个固件版本的Mk2、Mk3、Mk4、Mk5和Coldcard Q设备,仅安装修复固件无法保护在漏洞版本下已创建的种子。
  • 受影响的用户应安装修复固件,生成全新的种子,验证备份和接收地址,发送小额测试交易,并仅在确认到账后才转移剩余资金。
Coldcard资金流失达1,367 BTC,Galaxy Research发现第三波疑似攻击浪潮

Galaxy Research已识别出第三波疑似攻击浪潮,目标指向据信由存在漏洞的Coldcard固件生成的比特币地址,使估计被盗总额达到1,367.05 BTC,涉及4,585个地址。

Coldcard由Coinkite制造,是最广泛使用的气隔式比特币硬件钱包之一,专门面向重视自托管安全的用户进行营销。该设备设计为完全离线生成和存储私钥,这使得其内部随机数生成器的质量成为基础性的安全前提,而非众多防护层中的一层。

最新一波攻击盗取了207.7294 BTC,使已观察到的合计总额在Galaxy发布更新时达到约8,860万美元。

第三波攻击展现出不同的交易模式

前两波疑似攻击浪潮呈现出相似的链上模式。两者均使用了漏斗结构,将资金汇集至少量共享收集地址中,并依赖于支付见证公钥哈希(P2WPKH)目标地址。

相比之下,第三波攻击采用了支付见证脚本哈希(P2WSH)目标地址,并且每笔交易平均批量处理6.37个受害地址。这些差异可能表明同一攻击者已采用新工具,或者另一操作者正在利用同一地址生成漏洞。

Galaxy尚未独立确认每个受影响地址均源自Coldcard有缺陷的随机数生成过程。该公司的发现代表的是链上估算,而非证明三波攻击均来自单一攻击者或单一易受攻击设备组的确定性证据。

更新后的总额超过了此前追踪到的最高1,083 BTC的估计值,该数值是在Block和Coinkite首次披露种子生成漏洞后被追踪到的。

Coinkite扩大受影响设备清单

Coinkite更新的安全公告现已涵盖在固件版本4.0.1至4.1.9上生成的Mk2和Mk3种子,以及在标准固件5.6.0或Edge固件6.6.0X之前创建的Mk4和Mk5种子。在标准版本1.5.0Q或Edge版本6.6.0QX之前生成的Coldcard Q种子也受到影响。

Coinkite估计,存在漏洞的Mk4、Mk5和Q种子包含约72位熵,而非预定的128位。预定的128位标准对应大约3.4 × 10^38种可能组合——这一密钥空间被认为在计算上是不可暴力破解的。在约72位的情况下,有效搜索空间缩减至约4.7 × 10^21种可能性,这一缩减使受影响的种子处于决心攻击者使用现代计算资源的实际可及范围之内。

每个受影响型号均有修复固件可用,但安装更新无法修复在存在漏洞的固件下已创建的种子。将同一恢复短语导入其他钱包同样会使资金暴露于风险之中。

辅以至少50次公平、独立且私密掷骰子的种子不被认为仅因这一随机性缺陷而存在漏洞。一个强大且唯一的BIP-39密码短语可提供额外的保护层,尽管Coinkite仍建议受影响用户完全迁移其资金。

Block将RNG缺陷追溯至2021年3月

Block的技术调查将该漏洞追溯至2021年3月的一次固件更改,该更改导致Coldcard的随机数库回退到确定性的MicroPython例程,而非使用设备的STM32硬件生成器。

Mk2和Mk3版本4固件未对该回退例程添加任何密码学熵。较新的设备引入了安全元件输入,但在重新播种期间仅保留了四个字节,这将固定回退条件下可安全区分的输出流限制在不超过2^32——约43亿种可能性。

此次披露发生在ZachXBT的相关评论之后,他此前曾称硬件钱包为"垃圾",并建议使用专用iPhone来存储加密货币。他的言论涉及更广泛的钱包软件和操作风险,并未具体指出Coldcard的熵缺陷。

建议受影响用户在生成替换种子之前安装修复固件,验证新的备份和接收地址,发送一笔小额测试交易,并仅在确认测试资金到账后才转移剩余余额。