新聞加密貨幣Coldcard 種子生成缺陷引發警報,25 分鐘內 594 BTC 遭清空

Coldcard 種子生成缺陷引發警報,25 分鐘內 594 BTC 遭清空

作者: Cryptopolitan·

重點速覽

  • 該漏洞影響使用韌體版本 4.0.0 至 5.0.3 生成種子的 Coldcard Mk2 和 Mk3 錢包,因為韌體配置錯誤導致種子生成依賴公開已知值而非硬體隨機數生成器。
  • 較新的 Coldcard 型號——Mk4、Q 和 Mk5——也僅以 72 位元的熵生成種子,而非預期的 128 位元,儘管是通過涉及安全元件設計的不同機制。
  • 約 594 BTC(價值約 3,800 萬美元)在 25 分鐘內從約 500 個錢包中被清空,額外的關聯交易可能使總額高達 1,082 BTC。
  • 在 PIN 碼之外使用獨立 BIP-39 密碼短語的用戶面臨極小的損失風險,前提是該密碼短語從未輸入到智能手機、電腦或網站中。
  • 由於比特幣交易的不可逆性以及攻擊者通常使用混幣服務來混淆資金流向,被盜比特幣的追回被認為不太可能。
Coldcard 種子生成缺陷引發警報,25 分鐘內 594 BTC 遭清空

Coinkite 已向其 Coldcard Mk3 硬體錢包的所有者發出警告:自 2021 年 3 月以來生成的任何比特幣種子都可能存在風險,因為發現了一個可能使這些種子變得可預測的缺陷。Coldcard 設備專門針對比特幣冷存儲進行市場推廣,強調氣隙隔離安全性,這使得種子可預測性缺陷對選擇該產品以獲取強化安全模型的用戶而言尤為嚴重。該公告與一起重大事件同時發生——約 594 BTC(價值約 3,800 萬美元)從約 500 個錢包中被清空。

受影響與不受影響的型號

該漏洞與韌體有關,而非硬體問題。據 The Block 的比特幣工程與安全團隊報告,Mk1 從未運行過有問題的代碼。運行韌體版本 3.2.2 或更高版本的 Mk2 和 Mk3 設備最初能夠使用硬體隨機數生成器正確生成種子。

該漏洞首次出現在韌體版本 4.0.0 中。使用韌體版本 4.0.0 至 4.1.9 創建的任何 Mk2 或 Mk3 種子都屬於「已確認的漏洞路徑」,因為設備未能安全地重新播種其隨機性來源。Coinkite 將此警告延伸至韌體版本 5.0.3,這是支援 Mk3 的最後一個韌體版本。

最初,Coinkite 表示僅 Mk3 受到影響,而較新的型號——Mk4、Q 和 Mk5——被描述為「根據我們的早期分析未受影響」。然而,在隨後的公告中,該公司承認這些較新型號也僅以 72 位元的熵生成種子,而非原本預期的 128 位元,儘管由於其不同的設計而通過不同的機制產生。據 The Block 稱,Mk4、Q 和 Mk5 從安全元件中提取熵,但僅保留其中的四個位元組,這限制了可能的種子生成路徑數量。

Coinkite 確認其 Tapsigner、Opendime 和 Satscard 產品使用完全不同的代碼庫,不受影響。

3,800 萬美元的清空事件

攻擊展開極為迅速。週五,約 500 個錢包——每個持有超過 0.15 BTC——在 01:31 至 01:56 UTC 之間被清空。這些錢包中有許多已經多年不活躍,幣齡可追溯至 2021 年至 2026 年之間。

AnchorWatch 執行長 Rob Hamilton 在 X 上報告稱,他追蹤到跨三個區塊的 500 筆交易中共有 1,324 個已花費的輸出,隨後 562 BTC 被合併到一個地址中。

總金額可能更高。Block 工程師 Clay Garrett 發現了額外 695 筆與已確認盜竊具有相同簽名的交易,總計轉移約 488.1 BTC。如果所有關聯交易都包括在內,合計總額可能達到約 1,082 BTC。Coinkite 尚未驗證錢包清空是否由韌體缺陷引起。

技術根本原因

安全的隨機數生成是所有加密貨幣密鑰安全的基礎;一旦失敗,種子可能可以從公開可觀察的信息中推導出來,導致整個安全模型崩潰。The Block 將問題追溯到一個禁用了 Mk3 硬體隨機數生成器的韌體配置。與韌體一起使用的一個函式庫僅檢查配置設定是否存在——而非是否已啟用或禁用。結果,密鑰生成回退到依賴公開已知值的軟體方法,包括設備的序號和時鐘暫存器。

Coinkite 將問題追溯到日期為 2021 年 3 月 1 日的一個代碼提交,該提交首次納入韌體版本 4.0.0。該公司表示,它在完成全面測試之前就披露了該漏洞,因為「正在進行主動利用。」

對所有者的建議行動

Coinkite 的指導取決於每個錢包的配置方式。根據該公司的初步評估,除了 PIN 碼之外還使用了獨立 BIP-39 密碼短語的用戶面臨非常小的資金損失風險——前提是該密碼短語從未輸入到智能手機、電腦或網站中。

所有其他用戶都被建議轉移資金。Coinkite 建議在未受感染的設備上創建新種子,驗證備份和接收地址是否正確,先發送小額測試交易,然後再轉移剩餘餘額。

該公司還描述了一種高級骰子擲動方法,可完全繞過設備的隨機數生成器。然而,Coinkite 警告用戶不要倉促行事,指出恢復過程中的錯誤可能造成比漏洞本身更大的損害。

追回前景

被盜比特幣的追回預計不太可能。比特幣交易在設計上是不可逆的,雖然區塊鏈的公共帳本原則上使被盜資金可追蹤,但攻擊者經常使用混幣服務或其他技術來混淆資金流向。該事件凸顯了基於可驗證標準(如獨立安全審計、可重現的韌體、認證、披露實踐和漏洞回應)來評估硬體錢包的重要性——這些因素在 Coldcard Mk3 事件之後尤為重要。