新聞加密貨幣Coldcard 熵值漏洞:硬體錢包漏洞是否動搖比特幣自我託管的根基?

Coldcard 熵值漏洞:硬體錢包漏洞是否動搖比特幣自我託管的根基?

作者: Cointelegraph·

重點速覽

  • 攻擊者利用 Coldcard 韌體漏洞,透過協同攻擊竊取了超過 1,596 枚比特幣,價值不低於 1 億美元。
  • 該漏洞導致錢包種子生成回退至較弱的偽隨機數產生器,使私鑰變得可預測且能被攻擊者重現。
  • 用戶透過擲骰子等方法手動生成熵值的 Coldcard 裝置不受此特定漏洞影響。
  • 該缺陷超過五年未被偵測到,凸顯了識別弱隨機數生成的困難,因為受損的輸出仍能通過標準隨機性測試。
  • 安全專家和業界領袖現正倡導更強有力的保證標準、獨立驗證熵值源,以及多重簽章配置,以消除比特幣託管中的單一故障點。
Coldcard 熵值漏洞:硬體錢包漏洞是否動搖比特幣自我託管的根基?

Coldcard 熵值漏洞再次打擊了加密貨幣安全的信心,揭露了市場上歷史最悠久的硬體錢包之一的一項關鍵缺陷——這款裝置長期以來因其氣隙隔離設計和開源韌體而深受比特幣自我託保管護者的青睞。

該漏洞由 Coldcard 製造商 Coinkite 於 7 月 31 日披露,影響多款 Coldcard 裝置。根據 Galaxy Digital 研究人員的說法,攻擊者已利用該缺陷透過一系列協同攻擊竊取了超過 1,596 枚比特幣——價值不低於 1 億美元。

此事件迫使硬體錢包製造商公開解釋一個大多數用戶鮮少思考的過程:他們的裝置如何生成保護比特幣的私鑰。這一審查正值自我託管日益受到重視之際,尤其受到 2022 年 FTX 等知名交易所倒閉事件的推動,許多用戶因此選擇直接掌控自己的私鑰,而非將其託付給第三方平台。

比特幣託管公司 Onramp Bitcoin 產品負責人 Michael Tanguma 向 Cointelegraph Magazine 表示:

「整個模式都建立在供應商做對了的信任之上[…] 幾乎沒有任何個人能夠審計其裝置底層的硬體、韌體和熵值生成。」

Coinkite 已發布韌體修補程式,並指示受影響的用戶遷移資金。儘管如此,此次漏洞事件仍令比特幣持有者深感不安,並引出了一個迫切的問題:如果 Coldcard 錢包能被攻破,那麼所有硬體錢包是否都存在潛在的脆弱性?

根基中的缺陷:隨機性

Coldcard 漏洞並未攻擊比特幣的協議,也沒有破解現代密碼學。相反,它攻擊的是更為根本的東西:隨機性。

每個比特幣錢包都從一池隨機數據開始生成種子短語。該隨機性必須足夠不可預測,才能使生成的私鑰實際上無法被猜測。熵值就是衡量這種不可預測性的指標。

當隨機性因任何原因被削弱時,攻擊者就能縮小可能的密鑰範圍,最終將其重現。

Coinkite 於 7 月 31 日首次警告用戶,在受影響韌體上創建的錢包應被視為有風險,並建議客戶將資金轉移至新生成的錢包。隨著研究人員在接下來幾天深入調查該漏洞,質疑聲日益增多:如此關鍵的缺陷怎麼可能超過五年未被發現?

Core Lightning 開發者 Dustin Dettmer 提出,該漏洞可能源於 2021 年進行的韌體變更。他認為,原本旨在與硬體隨機數產生器對接的程式碼反而將其停用,導致錢包創建回退至 MicroPython 較弱的 Yasmarang 偽隨機數產生器。

這一理論已成為該漏洞如何進入量產韌體的主要解釋之一,不過 Coinkite 尚未確認確切的事件序列。該公司表示將「很快」發布完整的技術事後檢討報告。

Coinkite 發言人向 Cointelegraph Magazine 表示:

「某些韌體版本在種子生成中有一條後備路徑,當在裝置韌體本身上生成時,可能會產生弱熵值。」

發言人補充說,用戶透過擲骰子或類似手動方法自行生成熵值的裝置「不受此特定後備路徑的影響」。

弱隨機數生成(RNG)並非前所未見,但與許多其他安全缺陷不同,它極難被偵測。比特幣安全專家 Jameson Lopp 指出,RNG 漏洞此前已影響過眾多加密貨幣錢包和程式庫,包括 Blockchain.com 的 Android 錢包和 Trust Wallet。

Ledger 產品安全總監 Vincent Bouzon 向 Cointelegraph Magazine 表示,「弱隨機性能通過輸出測試」,這意味著受損的隨機數產生器仍能產生看似隨機的值,使缺陷極難被識別。

不同的錢包,不同的隨機性策略

硬體錢包製造商一致認為,安全的熵值生成是不可妥協的,但他們在實現方式上採用了截然不同的策略。

Ledger 的理念以專用安全硬體為核心。Bouzon 解釋道,Ledger 裝置使用嵌入於經過認證的安全元件中的真正隨機數產生器來生成種子。該熵值源通過 AIS-31 PTG.2 標準認證,安全元件則通過通用標準(Common Criteria)認證。他表示:

「這次 Coldcard 事件是某一特定實現的失敗,而非對安全自我託管的判決[…] 熵值的生成必須扎根於安全硬體之中,其架構不能默默地降級為不受信任的軟體來源。」

Trezor 採取了不同的方式,將裝置內部生成的隨機性與主機電腦提供的隨機性相結合,而非依賴單一熵值源。較新的 Trezor 型號還整合了額外的硬體熵值源。該公司執行熵值檢查,以確認裝置在錢包創建過程中確實貢獻了不可預測的隨機性。

Trezor 技術長 Tomáš Sušánka 向 Cointelegraph Magazine 表示:

「對整個行業而言,教訓是隨機性不能依賴單一來源或單行程式碼的正確性。」

Foundation 的 Passport 錢包同樣依賴多個熵值源,同時高度強調透明度。執行長 Zach Herbert 表示,Passport 在創建錢包前會將不同硬體元件生成的隨機性加以組合。韌體以自由開源軟體形式發布,並支援可重現建置,使獨立研究人員能夠驗證裝置上運行的軟體與已發布的程式碼一致。

Herbert 表示:

「該漏洞本身是 Coldcard 特有的[…] 更大的警示是,在人們將改變人生的巨額資金託付給該產品的同時,它卻超過五年未被發現。」

信任、透明度與驗證

Ledger、Trezor 和 Foundation 之間的分歧不在於隨機性的重要性,而在於用戶如何能確保熵值生成正常運作。

Ledger 主張獨立認證提供最強有力的保證。Foundation 依賴開源開發、可重現建置以及與外部研究人員的積極互動。Trezor 則結合開源韌體與分層熵值源,以避免依賴任何單一元件。

Coinkite 在安全揭露方面的做法也受到了批評。數位比特幣開發者批評該公司過去對漏洞報告的回應,以及缺乏傳統的漏洞賞金計畫。

Herbert 認為,歡迎外部研究人員是構建安全產品不可或缺的一環,開源開發和獨立審計同樣重要。

Kraken 安全長兼 Uptake 前安全長 Nick Percoco 將 Coldcard 事件視為推動業界採用更強標準的契機,無論製造商選擇何種設計理念。

「Coldcard 熵值失效應成為整個硬體錢包行業的警鐘,」他表示,並指出現有的認證機制往往只驗證個別元件,而未確認量產韌體是否正確使用這些元件。

Percoco 提議建立一套行業專屬的保證標準,要求對熵值源進行獨立驗證、確認韌體呼叫的是預期的硬體隨機數產生器,以及將認證與特定硬體和韌體版本掛鉤。

這場辯論超越了技術實現的範疇。Herbert 等人的聲音認為,開源開發也塑造了安全文化,他們將漏洞賞金計畫和與獨立研究人員的建設性互動視為安全產品開發的必要元素。

比特幣持有者現在該怎麼做?

對於 Coldcard 用戶而言,當務之急是遵循 Coinkite 的遷移指引,如果他們認為自己的錢包是在受影響的韌體上創建的。

放眼長遠,Tanguma 等專家強調,比特幣持有者應將此次事件視為一個學習機會——尤其是需要避免任何單一故障就可能危及資金的架構設計。

「現實而言,你現在需要的是多重簽章和獨立生成的熵值[…] 真正能規模化的緩解措施是架構層面的:即沒有任何單一裝置、供應商或機構出錯就會導致資金損失的設置,」他表示。多重簽章(multisig)是一種需要多次獨立批准——來自不同裝置或方——才能授權比特幣交易的配置,因此沒有單一故障點可以解鎖資金。

就目前而言,答案似乎是否定的——並非所有硬體錢包都不安全。Coldcard 事件暴露了一個特定實現中的失敗,但也促使製造商揭開了自我託管核心過程的面紗:生成一個沒有其他人能預測的秘密。