Coinkite 警告 Coldcard Mk3 用戶:Block 追蹤到高達 1,083 BTC 疑遭竊取
重點速覽
- •運行韌體版本 4.0.1 至 5.0.3 的 Coldcard Mk3 裝置生成的種子短語熵值嚴重不足,攻擊者可從鍵盤按壓次數等最少的設定輸入中重建種子。
- •Block 研究人員追蹤到兩組具有相同指紋的交易,可能與該漏洞相關,合計轉移約 1,082.59 BTC,截至報導時價值約 6,960 萬美元。
- •該缺陷疑似源於 2021 年 3 月的一次韌體重寫,該次更新替換了所有加密和 BIP-39 程式碼;根據 Coinkite 的分析,Mk4、Q 和 Mk5 裝置不受影響。
- •受影響用戶必須在未受影響的硬體上生成全新種子,而非重新匯入現有短語,因為原始種子從未具備密碼學安全性。
- •無法立即遷移的用戶可使用強健且唯一的 BIP-39 密碼短語作為臨時保護措施,或在韌體版本 4.1.9 上使用至少 99 次獨立擲骰生成純骰子種子。

Coinkite 已發布安全公告,敦促所有在運行韌體版本 4.0.1 至 5.0.3 的 Coldcard Mk3 上生成過種子短語的用戶,將其錢包視為可能已遭入侵,並立即遷移比特幣。Coldcard 是最廣泛使用的比特幣專用硬體錢包之一,專為重視自主託管的使用者而設計,因此韌體層級的種子生成缺陷尤為嚴重。此警告是在 Block 的比特幣工程與安全團隊調查錢包遭遠端盜取的通報時,發現種子生成行為存在缺陷後發布的。
該公告明確涵蓋 2021 年 3 月以後發布的 Mk3 韌體,這意味著受影響的裝置可能在漏洞被發現前已使用多年。根據 Coinkite 的初步分析,Mk4、Q 和 Mk5 裝置不受此漏洞影響。然而,Block 研究人員描述了兩個獨立的弱點,分別影響不同世代的 Coldcard,嚴重程度各異。Block 確認 Bitkey 及其他 Block 產品均未受到影響。
開發者重現可預測的 Mk3 種子生成
Bitcoin Core 開發者 Gregory Sanders(網名 instagibbs)在一台全新初始化的裝置上,成功重現了 Mk3 的弱點,僅使用了設定過程中的鍵盤按壓次數。能夠從如此有限的輸入重建種子,表示熵源遠低於安全 BIP-39 金鑰生成所需的數學門檻——在 BIP-39 中,隨機性是防止攻擊者推導用戶私鑰的唯一屏障。他建議 Mk2 和 Mk3 用戶應將此風險視為緊急事項,同時指出 Mk4 的狀態尚未通過他的測試確認。
開發者 Antoine Poinsot 識別出一個關鍵的硬體差異:Mk4 種子生成利用了微控制器的真正隨機數產生器,而 Mk3 韌體並未以相同方式使用該來源。Coinkite 2021 年 3 月的版本 4.0.0 發布說明確認所有加密和 BIP-39 程式碼均已替換為新實作。Foundation Devices 執行長 Zach Herbert 將明顯的熵缺陷追溯至同一次涉及 120 個檔案的程式碼重寫,同時強調沒有證據將該錯誤與隨之而來的授權變更聯繫起來。
Block 追蹤潛在盜取範圍至 1,083 BTC
首批被識別的掃弦交易從比特幣區塊 960188 至 960191 中的 500 個單簽地址轉移了 594.48 BTC。Atlas21 統計了 1,324 個已花費的 UTXO,並確認在序列結束前有 562 BTC 被整合至另一個地址。
Block 工程師 Clay Garrett 隨後標記了 695 筆較早的交易,這些交易帶有與已知集合完全相同的指紋。這些轉帳額外移動了 488.10957948 BTC,若兩組交易屬於同一操作,則潛在合計範圍將升至 1,082.58680432 BTC。截至報導時,該總額價值約 6,960 萬美元,比特幣交易價格約為 64,247 美元。
Coinkite 尚未確認韌體弱點是造成任一集合中每筆交易的原因。Block 團隊表示攻擊可能仍在進行中,更廣泛的交易群組仍在驗證中。
受影響的種子必須更換,而非重新匯入
將受影響的恢復短語轉移到另一個硬體或軟體錢包並不能解決問題,因為底層種子本身仍然是可預測的。這使該漏洞有別於利用用戶儲存或處理種子短語方式的威脅,例如掃描手機影像尋找恢復短語的 SparkKitty 惡意軟體,或透過假會議通話側寫錢包的 BlueNoroff 攻擊行動。在那些情況下,種子本身生成正確;而在此事件中,種子從一開始就不具備密碼學上的安全性。
Coinkite 建議以下遷移程序:在未受影響的裝置上生成全新種子,記錄並驗證備份,檢查收款地址,發送小額測試交易,然後才轉移剩餘餘額。無法立即遷移的用戶可以建立一組強健且唯一的 BIP-39 密碼短語作為臨時保護措施。進階用戶也可以在運行韌體 4.1.9 的空白 Mk3 上,使用至少 99 次獨立擲骰來生成純骰子種子。