

一项针对Coldcard硬件钱包的深度追踪揭示,因种子短语生成机制存在可预测性缺陷,已造成超过1082枚比特币(约合7020万美元)从1196个地址中被转移。此次事件的核心时间窗口集中在UTC时间01:10:20至01:51:26之间的41分钟内,交易行为呈现出高度一致的清空特征,表明系由单一攻击者操控。然而,由于链上转账难以区分合法授权与非法盗取,当前统计可能未涵盖全部受损钱包。
最初仅涉及Coldcard Mk3搭载固件4.0.1及后续版本的警告,现已扩展至Mk4、Mk5以及Coldcard Q等多个型号的部分固件版本。问题根源在于种子短语生成过程中的随机性不足,使攻击者可通过逆向推导重建私钥。值得注意的是,仅更新固件无法修复已泄露种子对应的资产,因为原始密钥并未改变。Coinkite已发布紧急补丁,并要求用户在安装新固件后创建全新种子,将资金转入新地址,避免回迁旧配置。
为确保新钱包功能正常,用户应在正式转移前通过小额交易测试收发能力。同时,建议在完成迁移前保留旧备份,以防意外发生。该流程强调,仅依赖固件更新不足以保障资产安全,部分用户甚至需考虑更换整个种子短语。
Coinkite首席执行官Rodolfo Novak公开致歉,承认公司内部质量控制流程未能及时发现该漏洞。他坦言,此次事件暴露了自托管产品在依赖第三方固件安全性方面的深层风险。尽管设备物理安全,但若种子生成算法存在缺陷,仍可能导致私钥被重构。Novak进一步指出,人工智能驱动的自动化代码分析工具可能已在漏洞发现中发挥关键作用,标志着安全检测进入“新范式”。
此次攻击凸显出自托管虽规避了交易所对手方风险,却引入了更隐蔽的技术隐患。包括固件缺陷、供应链投毒、备份管理失误及恢复短语生成错误在内的多重风险,均可能威胁资产安全。尤其棘手的是,比特币链上无法识别转账是否为自愿行为,使得受害者难以界定自身是否已暴露。即使账户余额未变,使用受影响固件生成的种子也应视为潜在风险源。延迟迁移可能导致未来遭受非典型攻击模式的侵袭。
对于Coinkite而言,此次事件带来的不仅是短期修复成本,更是长期信誉与客户信任的挑战。外界期待其披露漏洞细节、明确影响范围,并建立更严格的固件审核机制。此外,是否启动赔偿计划,也将成为衡量企业责任的重要指标。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.