

Coinkite公司针对其Coldcard硬件钱包发布紧急安全通告,要求所有用户立即转移比特币资产并创建全新恢复种子。此次警报源于一项深层固件缺陷,已造成比特币自托管领域最严重的资产流失事件之一。
据Galaxy Research于8月2日披露,第三波攻击使被盗总量攀升至1367枚比特币(约合8900万美元),涉及4585个独立地址。7月30日的爆发式攻击中,攻击者在41分钟内清空1196个地址,其行为模式与Coinkite旗下Coldcard设备的固件问题高度吻合。
追溯至2021年3月的一次集成失误,系统本应调用STM32芯片的硬件随机数生成器,却意外改由确定性软件伪随机算法处理种子生成过程。这一偏差致使Mk3型号的有效搜索空间压缩至约40比特,远低于行业标准的128比特安全阈值。研究团队指出,该漏洞使得原本不可预测的助记词具备了可计算破解的可能性,攻击者无需物理接触设备即可逆推私钥。
尽管Coinkite已于7月31日向所有受影响型号推送紧急固件更新,但该操作无法修复已生成的旧种子。因此,仅完成固件升级不足以保障安全,用户必须在更新后的设备上重新生成全新的恢复短语。任何在漏洞存在期间创建且未启用额外防护机制的种子,仍处于可被利用状态,攻击者可基于公开的公钥或扩展公钥持续发起针对性攻击。
特别提醒:凡在2021年3月后使用Coldcard生成种子、未通过至少50次掷骰子增强熵值、且未设置BIP-39密码保护的用户,其现有种子应被视为高危,需尽快将资金转移至新部署的安全钱包。目前确认该漏洞仅影响Coldcard系列,不波及其他主流硬件钱包如Ledger、Trezor或Bitkey。
Coinkite强调,用户在执行资产迁移时务必保持谨慎,避免因操作仓促引入新的安全风险。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.