

比特币硬件钱包品牌Coldcard正面临严峻安全危机,其核心固件漏洞在近期连续引发多轮大规模资金窃取。据区块链分析机构Galaxy Research披露,第四次攻击于本周末实施,致使709个疑似关联地址中的448.7枚比特币被非法转移。
综合四轮攻击数据,共有5294个地址遭遇异常转账,总计损失约1815枚比特币。该估算基于交易链路的共性特征,尚未经过官方核实,亦未排除重复受害情况。研究主管Alex Thorn依据行为模式将相关地址标记为“疑似受困设备持有者”,而非直接源自设备日志的确认。多起攻击在时间与结构上呈现高度同步性,表明攻击者瞄准的是固件更新前的脆弱窗口。尽管Coinkite未公布确切损失金额,但持续暴露的风险已触发安全圈紧急预警。部分可疑交易仍滞留于比特币内存池,为用户提供了通过支付更高矿工费发起替换交易以尝试挽回资金的短暂机会。
Coinkite溯源发现,问题源自2021年3月的一次加密库调整。此次更新意外将钱包种子生成机制从硬件安全模块切换至依赖软件层面的随机数生成器。内部审查显示,较弱的生成算法被无意激活,导致种子熵值显著下降。包括Mk2、Mk3、Mk4、Mk5及Q在内的多款主流型号均受波及,各型号受扰程度存在差异。金融服务公司Block证实,该固件曾启用备用生成路径,并在盗窃趋势加剧背景下,认定及时披露风险优于等待完整测试验证。
Coinkite已发布新版固件以修复漏洞,但无法逆转已有低熵种子的生成结果。对于在补丁发布前创建的钱包,必须使用新固件重新生成种子,并通过小额转账验证稳定性后方可转移主资金。建议采用至少50次物理掷骰方式生成的种子或经强密码保护的种子以规避风险。Kraken首席安全官Nick Percoco指出,此事件暴露出硬件钱包普遍缺乏独立、标准化测试流程的问题——这在其他加密设备领域早已成为常规操作。他呼吁行业建立强制性验证机制,确保随机数生成组件在出厂时即处于正确运行状态。本次事件凸显了对核心加密组件实施第三方审计的迫切需求。
Coinkite已暂停所有Coldcard产品发货,销毁所有搭载漏洞固件的未售出设备,并敦促用户保留现有硬件,因其可能对后续司法调查和资金追踪具有关键价值。公司表示,其法律团队正与多个司法辖区的执法机构协同推进案件处理,致力于最大限度追回被盗资产。
攻击波次:第一至第三波|被盗比特币:1366.3 BTC|受影响地址:4585个
攻击波次:第四波|被盗比特币:448.7 BTC|受影响地址:709个
总计:被盗比特币:1815 BTC|受影响地址:5294个
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.