

一场波及比特币生态系统的重大安全危机浮出水面,攻击者通过利用Coldcard硬件钱包中的固件漏洞,成功盗取价值逾7000万美元的比特币。调查显示,此次攻击依托一家行业头部区块链服务提供商的付费接口实施,暴露出底层基础设施在防范非法资金归集方面的薄弱环节。
支付科技企业Block的工程师克莱·加勒特指出,在监测到一系列高度规律化的比特币转账后,其团队迅速联动一家知名区块链服务提供商展开溯源分析。加勒特揭示,攻击者在集中资金过程中展现出一种可复现的操作特征,表明其具备持续访问特定查询功能的能力。
该特征指向一个核心结论:攻击者拥有该平台的付费账户权限,从而得以在资金聚合阶段频繁检索源地址信息,并执行自动化操作。目前,执法机构已介入调查,相关数据正被用于追踪资金流向。
加勒特进一步说明:“攻击者利用受信任的区块链服务提供商账户,在归集期间系统性地查询原始来源地址,这一行为已被确认属实,且已通报司法部门。”
出于调查需要,涉事区块链服务公司的名称暂未披露。然而,此类平台是否在无意中成为大规模数字资产非法转移的通道,正引发业界广泛讨论。
专注于数字资产研究的Galaxy Digital亦参与评估,其团队指出,尽管攻击者的资金调度方式具有辨识度,但尚未能揭示具体入侵路径。他们强调:“这些操作序列显示出自同一实体之手,但其表现形式与合法用户自主转移无异,无法直接反推攻击手段。”
基于此,研究人员建议所有用户将资金从单签名Coldcard地址转移至多签或托管型安全方案,以降低潜在风险。
Coldcard制造商Coinkite披露,此次事件源于Coldcard Mk3设备在2021年3月发布的4.0.1版本中引入的一项关键缺陷。该问题出现在种子生成环节,系统错误地采用基于软件的伪随机数生成器(PRNG),而非依赖物理噪声的真随机数生成机制。
这一偏差使得攻击者可在已知部分输入的情况下,逆向推算出完整种子密钥,尤其对未启用掷骰子熵或强密码短语保护的用户构成极高威胁。
最初,Coinkite仅承认特定型号存在风险。但在后续多起类似案件被确认后,公司更新声明,确认所有Coldcard系列产品均受此漏洞影响。目前,官方已发布固件更新补丁,并敦促用户立即迁移资产。
设备/版本 漏洞 风险
Coldcard Mk3 (v4.0.1+) 种子生成中的PRNG漏洞 高
其他Coldcard型号 类似漏洞 高
安全警告仍在持续,更多钱包可能仍处于暴露状态。技术专家正全面评估此次事件的影响范围。截至目前,已有至少7000万美元比特币从受损钱包中被转移。
一种由初始种子决定、通过数学公式生成看似随机实则可预测数值序列的软件方法。其安全性远低于依赖不可控物理过程(如电子噪声)生成的真随机数。
Coinkite是一家源自加拿大的专业比特币安全解决方案提供商,核心产品为Coldcard系列冷存储硬件钱包。该类产品广泛应用于加密资产的离线保管场景,旨在为用户提供抵御网络攻击的物理级防护。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.