Coldcard五年漏洞曝光:硬件钱包熵源验证成行业警钟

比特币 2026-08-03 14:04:53
核心提要:Coldcard长期存在的种子生成漏洞引发安全界对硬件钱包独立验证机制的深度反思。尽管代码审查通过,但生产固件实际调用的随机性路径与审查假设不一致,导致超4500个地址受损,近9000万美元比特币被盗。安全专家呼吁引入端到端熵源验证标准。

硬件钱包熵源执行偏差暴露系统性风险

Kraken首席安全官Nick Percoco指出,Coldcard设备在长达五年的运营周期中持续存在种子生成过程中的熵源偏差问题,该缺陷已演变为对自托管硬件钱包信任模型的根本挑战。其核心在于,经过认证的随机性路径与实际生产环境中执行的路径之间出现脱节。

真随机数实现未被实际调用,验证机制形同虚设

尽管审查流程确认了真随机数生成器代码的存在且功能正常,但生产固件却意外将关键操作导向了一个较弱的MicroPython内置随机数生成器。这一偏差源于2021年3月的一次软件更新,当时集成新加密库时触发了非预期的路径选择。

攻击活动蔓延,链上损失逼近九千万美元

利用此漏洞生成的可预测助记词正被用于持续性攻击,截至周日,已有超过4500个比特币地址被波及,经济损失接近9000万美元。攻击者通过弱助记词直接获取私钥,实现资产无密转移。

厂商应对:停产销毁,用户需保留设备待追偿

Coinkite在确认漏洞后立即停止所有设备发货,并销毁库存中所有含缺陷固件的硬件。同时建议受影响用户勿丢弃设备,因其可能在资金追回过程中成为关键证据,法律团队正协同多国执法机构展开溯源行动。

标准存在却缺执行,行业亟待运行时验证机制

Percoco强调,现有如NIST SP 800-90B和BSI AIS-31等国际标准已具备强制性熵源验证框架,但尚未被系统性应用于消费者级自托管产品。他警告,仅依赖代码审查无法确保真实执行环境的安全性,必须建立从开发到生产的端到端可验证机制。

上一篇 BTC回调ETH盘整XRP滞涨:三大币种...
下一篇 Coldcard漏洞致比特币巨量被盗,攻...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U