新聞加密貨幣Coldcard錢包漏洞導致超過1,200個地址中價值達8,900萬美元的比特幣被盜

Coldcard錢包漏洞導致超過1,200個地址中價值達8,900萬美元的比特幣被盜

作者: Fox Business Markets·

重點速覽

  • Coldcard錢包中的韌體編碼錯誤可能使某些恢復短語變得可預測,潛在地允許攻擊者在無需實體接觸設備的情況下竊取比特幣。
  • Galaxy Research報告指出,7月30日攻擊者在41分鐘內從1,196個錢包中抽走超過1,000枚比特幣,估計總損失接近8,900萬美元。
  • Coinkite發布了韌體更新,但警告已使用受影響軟體生成恢復短語的用戶必須創建新的種子並遷移資金才能得到保護。
  • Coldcard執行長Rodolfo Novak公開道歉,承擔全部責任,並敦促所有在Coldcard設備上生成種子的用戶立即轉移其資金。
  • Block的安全團隊發布了其調查結果,因為認為攻擊仍在進行中,不過確切的利用方式仍在調查中。
Coldcard錢包漏洞導致超過1,200個地址中價值達8,900萬美元的比特幣被盜

Coldcard是一款廣泛使用的比特幣硬體錢包,其嚴重的軟體漏洞可能使攻擊者能夠在不到一小時內竊取約7,000萬美元的比特幣,促使安全研究人員和設備製造商發出緊急警告。

Forbes首先報導了這些攻擊。Galaxy Research的研究人員表示,7月30日,攻擊者僅在41分鐘內就從1,196個數位錢包中抽走了超過1,000枚比特幣。Galaxy隨後又發現了兩波可疑活動,使估計的總損失提高到近8,900萬美元。

Galaxy提醒,其調查結果是基於區塊鏈分析,尚未確認每個受影響的錢包都是使用有漏洞的軟體創建的。

Coldcard由加拿大公司Coinkite製造,是一種手持設備,加密貨幣投資者使用它離線儲存比特幣,而不是將其留在加密貨幣交易所上。這種設備通常被稱為「硬體錢包」,旨在防止駭客透過網路存取用戶的比特幣。硬體錢包被安全專家廣泛推薦為最安全的加密貨幣儲存方式之一,因為它們將私鑰與連接網路的設備隔離開來,這使得此類漏洞在業界中尤為引人注目。

根據Block比特幣工程與安全團隊發布的安全公告,Coldcard某些版本韌體中的編碼錯誤可能削弱了該錢包的關鍵安全功能之一。Block表示,該漏洞可能使某些恢復短語具有足夠的可預測性,讓高級攻擊者在特定條件下能夠推算出它們,從而可能允許在無需實際接觸設備的情況下竊取比特幣。恢復短語,也稱為種子短語,是一系列單詞,充當主鑰匙的功能,授予對錢包中儲存資金的完全存取權限。如果被洩露,攻擊者可以控制相關的比特幣,無論使用哪種實體設備或軟體。

Block表示,其發布調查結果是因為認為攻擊仍在進行中,不過研究人員指出他們仍在繼續調查該漏洞的確切利用方式。

Coinkite隨後發布了軟體更新,旨在防止該問題影響新創建的錢包。然而,該公司警告說,僅僅安裝更新不會保護已經使用受影響韌體生成恢復短語的用戶。

「更新韌體無法修復由受影響韌體生成的種子,」Coinkite在其安全公告中表示。「必須生成新的種子,並將資金遷移到新錢包中。」

Coinkite還提醒,將相同的恢復短語匯入另一個錢包並不能解決該漏洞,因為弱點與恢復短語本身相關聯,而非實體設備。

Coinkite執行長Rodolfo Novak在X上發布了公開道歉,表示公司感到「心碎」,並承擔「對韌體漏洞的完全責任」。

「我很抱歉,也非常痛心,」Novak寫道。「我們的團隊對昨天的消息感到心碎。」

Novak敦促客戶立即採取行動:「如果您使用Coldcard錢包生成了種子,請立即使用我們更新後的最佳實踐方法轉移您的資金,然後再閱讀更多內容。」

他還呼籲更廣泛的社群協助傳播警告:「如果您認識任何擁有Coldcard的人,請確保他們看到這條消息。一些受影響的用戶現在可能沒有在關注社群媒體,而每一個小時都很重要。」

Novak表示,Coinkite仍在努力確定受影響用戶的確切數量,並計劃在調查完成後發布詳細的技術說明。「我們目前還沒有完整的歸因或問題範圍,在我們完整的技術評估完成之前,我們不會進行猜測,」他寫道。

該公司表示,正在協助希望提交警方報告或保險索賠的受影響客戶,並與區塊鏈調查人員和執法機構合作。

警告在整個加密貨幣行業迅速傳播。Jan3執行長Samson Mow在X上寫道:「如果您正在使用COLDCARD,任何版本的韌體或MK,請立即遷移您的資金。如果您認識有人在使用,請盡快通知他們……攻擊仍在進行中,所以請迅速行動。」

雖然最初的公告集中在較舊的Coldcard設備上,但Coinkite隨後擴大了受影響產品清單,包括更多型號和軟體版本。該公司指出,使用至少50次私密骰子擲骰生成恢復短語的客戶不會單獨受到此特定漏洞的影響。儘管如此,Coinkite建議任何不確定其錢包配置方式的用戶創建新的恢復短語並作為預防措施遷移其資金。

Block強調,其自身的產品或客戶均未受到該漏洞的影響。該公司表示,在與匿名安全研究人員合作並收到Coldcard用戶的報告後,發布了其調查結果。

另外,Jack Dorsey的Bitkey錢包開發者表示,他們正在調查涉及該產品的一個不同問題,但不建議客戶停止使用該錢包。

「我們的建議是繼續正常使用您的Bitkey,」Bitkey開發者Clay Garrett在X上寫道。Garrett表示,所報告的問題需要「特殊條件」才能利用,且不會為攻擊者提供足夠的資訊來竊取客戶資金。「我們的評估是,這不會帶來遠端抽取資金或立即資金損失的風險,」他補充道。

FOX Business已聯繫Coinkite、Galaxy Research、Block、網路安全和基礎設施安全局(CISA)、FBI、加拿大皇家騎警(RCMP)、加拿大網路安全中心和Chainalysis尋求評論,但未立即收到回應。