新聞加密貨幣Coldcard 被盜金額達 1,367 BTC,Galaxy Research 發現第三波疑似攻擊

Coldcard 被盜金額達 1,367 BTC,Galaxy Research 發現第三波疑似攻擊

作者: Crypto Adventure·

重點速覽

  • 三波疑似攻擊共估計盜走 1,367.05 BTC,價值約 8,860 萬美元,橫跨 4,585 個地址。
  • 第三波攻擊與先前不同,使用 P2WSH 目標地址並平均每筆交易批次處理 6.37 個受害者地址,可能表示使用了新工具或不同的攻擊者。
  • 該漏洞源自 2021 年 3 月的一項韌體變更,導致隨機數產生器回退到確定性常式,將種子熵值從預期的 128 位元降至約 72 位元。
  • Coinkite 擴大後的安全公告現涵蓋多個韌體版本的 Mk2、Mk3、Mk4、Mk5 和 Coldcard Q 設備,且僅安裝修復版韌體無法保護已在脆弱版本下創建的種子。
  • 受影響用戶應安裝修復版韌體、產生全新的種子、驗證備份和收款地址、發送小額測試交易,並僅在確認收款後才轉移剩餘資金。
Coldcard 被盜金額達 1,367 BTC,Galaxy Research 發現第三波疑似攻擊

Galaxy Research 已確認第三波疑似攻擊,目標為疑似由存在漏洞的 Coldcard 韌體所產生的比特幣地址,使估計被盜總額升至 1,367.05 BTC,橫跨 4,585 個地址。

Coldcard 由 Coinkite 製造,是最廣泛使用的氣隔式比特幣硬體錢包之一,專門面向重視自託管安全的用戶。該設備的設計目的是完全在離線環境下產生和儲存私鑰,這使得其內部隨機數產生器的品質成為基礎安全前提,而非多層防護中的一環。

最新一波攻擊盜走了 207.7294 BTC,使截至 Galaxy 發布更新時的累計觀察總額達到約 8,860 萬美元。

第三波攻擊展現不同的交易模式

前兩波疑似攻擊呈現相似的鏈上模式。兩者均採用漏斗式結構,將資金集中到少數共享的收款地址,並使用支付見證公鑰雜湊(P2WPKH)作為目標地址。

相比之下,第三波攻擊使用了支付見證腳本雜湊(P2WSH)作為目標地址,並且每筆交易平均批次處理 6.37 個受害者地址。這些差異可能表示同一攻擊者已採用新工具,或者另一個操作者正在利用相同的地址產生漏洞。

Galaxy 尚未獨立確認每個受影響的地址均源自 Coldcard 有缺陷的隨機數產生流程。該公司的調查結果屬於鏈上估算,而非所有三波攻擊均來自單一攻擊者或單一脆弱設備群組的確鑿證據。

更新後的總額超過了先前估計的上限 1,083 BTC,該數字是在 Block 與 Coinkite 首次揭露種子產生漏洞後追蹤到的。

Coinkite 擴大受影響設備清單

Coinkite 的更新安全公告現已涵蓋在韌體版本 4.0.1 至 4.1.9 上產生的 Mk2 和 Mk3 種子,以及在標準韌體 5.6.0 或 Edge 韌體 6.6.0X 之前產生的 Mk4 和 Mk5 種子。在標準版本 1.5.0Q 或 Edge 版本 6.6.0QX 之前產生的 Coldcard Q 種子亦受影響。

Coinkite 估計,受影響的 Mk4、Mk5 和 Q 種子僅包含約 72 位元的熵值,而非預期的 128 位元。預期的 128 位元標準對應約 3.4 × 10^38 種可能組合——此金鑰空間被認為在計算上無法暴力破解。在約 72 位元的情況下,有效搜尋空間縮減至約 4.7 × 10^21 種可能,這種降幅使受影響的種子落在使用現代計算資源的堅定攻擊者實際可及的範圍內。

每個受影響型號均有修復版韌體可供使用,但安裝更新並不能修復在脆弱韌體下已創建的種子。將相同的恢復短語匯入另一個錢包同樣會使資金處於暴露狀態。

輔以至少 50 次公平、獨立且私密的擲骰結果所產生的種子,單憑此隨機性缺陷不被視為脆弱。一組強大且獨特的 BIP-39 密碼短語可提供額外的保護層,不過 Coinkite 仍建議受影響用戶完全遷移其資金。

Block 將隨機數產生器缺陷追溯至 2021 年 3 月

Block 的技術調查將該漏洞追溯至 2021 年 3 月的一項韌體變更,該變更導致 Coldcard 的隨機數程式庫回退到確定性的 MicroPython 常式,而非使用設備的 STM32 硬體產生器。

Mk2 和 Mk3 版本 4 韌體在該回退常式中未添加任何加密熵值。較新的設備引入了安全元件輸入,但在重新播種期間僅保留了四個位元組,這將安全可區分的輸出流限制在不超過 2^32——約 43 億種可能——的固定回退條件下。

此消息披露之前,ZachXBT 曾稱硬體錢包為「垃圾」,並建議使用專用 iPhone 來儲存加密貨幣。他的言論針對的是更廣泛的錢包軟體和操作風險,並未具體指出 Coldcard 的熵值缺陷。

受影響用戶應在產生替代種子之前安裝修復版韌體,驗證新的備份和收款地址,發送小額測試交易,並且僅在確認測試資金已到帳後才轉移剩餘餘額。