

Galaxy Research 发布最新报告指出,至少15名黑客正利用 Coldcard 系列硬件钱包中的关键固件缺陷,实施系统性攻击,致使超过7300个钱包遭受资金损失,总价值突破1.3亿美元。尽管相关漏洞已被披露,但攻击活动仍在持续,安全威胁未被消除。
Coldcard 由 Coinkite 公司开发,是一款专用于比特币长期存储的离线硬件设备。其核心问题源于特定固件版本中随机数生成机制的失效。由于未能调用真正的随机数生成器,设备转而依赖 MicroPython 的软件回退方案,导致钱包种子短语的熵值大幅降低。
这一缺陷使得攻击者能够通过分析公开链上的地址信息,结合暴力破解手段,高效重建对应私钥,从而实现资金窃取。由于该漏洞具备高度可复制性,任何具备基础开发能力的个体均可部署攻击工具,进一步扩大了潜在受害范围。
受影响群体涵盖新近持有者及长期持币用户,部分用户可能尚未意识到其资产仍处于暴露状态,存在持续被盗风险。
Coinkite 官方评估显示,Coldcard Mk2 与 Mk3 型号在种子生成时仅提供40比特的熵,远低于行业普遍要求的128比特标准;而较新型号 Mk4 虽将熵值提升至72比特,仍未达到公司设定的安全阈值。
具体数据如下:Mk2 / Mk3 型号实际熵值为40比特,目标为128比特;Mk4 型号实际熵值为72比特,目标仍为128比特。
低熵值直接削弱了密钥的不可预测性,使大量钱包成为攻击目标。目前已有数十名用户提交被盗报告,但真实影响面可能更为广泛。
Coinkite 联合创始人 Rodolfo Novak 就此次固件缺陷公开致歉,承认公司在安全流程上的疏漏,并宣布已向所有受影响型号发布热修复补丁。7月31日,Novak 向用户群体发表声明,重申公司对问题处理的承诺。
尽管补丁已推出,但 Novak 强调,对于尚未完成资金迁移的用户,“威胁依然存在”。他警告称,只要旧种子仍存在于公共链上,攻击者便有持续利用的可能性。
目前尚无法确认攻击者的身份,但其行为模式表明存在组织化操作的可能。强烈建议所有使用过受影响固件版本生成种子的用户立即执行资金转移。
安全专家一致建议,未来应仅在经过验证且已更新至最新固件的硬件设备上生成钱包种子,以确保初始密钥具备足够强度。Galaxy Research 与 Coinkite 均明确呼吁用户尽快将资金移出受漏洞影响的钱包,转入由最新版固件生成的新钱包中。
在完成迁移前,用户将持续面临资产被窃取的风险。鉴于该漏洞仍可被技术复现,延迟响应将显著增加损失概率。研究机构敦促所有相关用户保持警觉,立即采取防御措施,避免陷入被动局面。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.