

最新监测显示,第三波针对 Coldcard 钱包的疑似攻击已成功转移 207.7294 枚比特币,使累计被盗总量攀升至约 1367.05 枚,波及超过四千五百个地址。据 Galaxy Research 估算,此次资金转移总价值接近 8860 万美元,成为近期最严重的硬件钱包安全事件之一。
前两轮攻击在链上呈现统一的漏斗式资金聚合特征,普遍采用 pay-to-witness-public-key-hash 地址类型,并集中于少数收集节点。而第三波则转向 pay-to-witness-script-hash 格式,且每笔交易平均合并 6.37 个受害地址的数据,表明攻击策略发生结构性调整。这一转变可能指向攻击工具迭代,或另有实体利用相同漏洞实施独立行动。
Coinkite 更新其安全通报,确认固件版本 4.0.1 至 4.1.9 期间生成的 Mk2、Mk3 种子,以及标准固件 5.6.0 和 Edge 6.6.0X 之前发布的 Mk4、Mk5 种子均存在风险。此外,冷卡 Q 型号在标准 1.5.0Q 或 Edge 6.6.0QX 之前生成的种子同样受影响。这些易受攻击的种子仅具备约 72 位熵值,远低于预期的 128 位安全标准。
Block 技术团队调查指出,该漏洞源于 2021 年 3 月的一次固件更新,导致 Coldcard 的随机数生成器切换至基于 MicroPython 的确定性回退机制,而非依赖 STM32 硬件随机源。早期 Mk2 与 Mk3 版本未对回退路径注入额外加密熵,致使输出可预测性升高。尽管后续设备引入安全元件,但在重播场景中仅保留 4 字节上下文,使有效区分度受限于 2^32 量级。
尽管各型号均可获取修复固件,但无法逆转此前生成的脆弱种子。将同一恢复短语迁移至新设备仍会暴露资金。若用户在生成时叠加至少 50 次独立、公平且私密的骰子投掷作为补充熵源,则可规避此特定缺陷。强效且唯一的 BIP-39 密码亦能增强防护,但官方仍强烈建议尽快将资金迁移至全新、无风险的环境。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.