

David Schwartz强调,此次Coldcard安全问题凸显罕见技术故障可能引发灾难性后果,并将该事件与传统金融领域的重大失败相类比,揭示出在去中心化生态中仍存在不可忽视的操作性风险。
据Galaxy Research分析,此次攻击涉及金额已突破一亿美元。Schwartz将其与2011年MF Global破产案对比,指出二者均源于对客户资产的不当管理,但在风险保障机制上存在本质差异。由于固件中使用的软件伪随机数生成器缺乏足够熵源,攻击者可在不接触物理设备的前提下复现受污染的钱包种子。Coinkite明确表示,现有种子无法通过更新修复,必须创建新密钥并迁移资金。
Schwartz将本次事件视为极端案例,挑战“自我托管即完全规避对手方风险”的普遍认知。他回顾历史,指出20世纪70年代多起经纪公司亏损客户持仓的事件,以及MF Global挪用客户资金的教训,说明即便在监管框架下,风险依然存在。而加密领域中,用户虽掌控私钥,却无保险覆盖或破产救济机制。一旦种子泄露,资金损失几乎无法挽回。
Coldcard由加拿大厂商Coinkite开发,是一款仅支持比特币的离线硬件钱包,具备气隙特性,可防止网络攻击。然而,该漏洞源自2021年3月发布的固件版本(4.0.1至4.1.9),其中种子生成依赖于软件层面的伪随机数生成器,而非设备内置硬件随机源。这导致生成的种子熵值不足,使攻击者能够离线枚举潜在种子,并与区块链上公开地址匹配,从而推导出私钥并完成转账。
根据报告,三轮主要攻击共从约7300个地址窃取1596枚比特币,另有约14起较小规模事件与此缺陷相关。若第四波攻击确认,总损失可能逼近2055枚比特币,市值接近1.3亿美元。首波攻击集中在7月30日,短时间内从超过1200个地址转移超千枚比特币。后续攻击针对同类易损钱包。目前约九成被盗资金尚未转移,且已被共享至执法机构及安全组织。
Coinkite已发布新版固件(4.2.0及以上)修复该问题。但重要的是,更新无法挽救已有种子。受影响用户须升级至新版本,生成全新种子,并通过小额测试交易验证接收地址正确性后,再转移全部余额。公司建议用户额外执行至少50次独立掷骰操作以增强熵值。此次事件表明,即使采用气隙设计,仍需警惕固件、制造流程及种子生成环节中的潜在缺陷。唯一有效缓解措施是将资金迁移到新生成的安全钱包中。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.