

针对近期引发行业震动的比特币地址安全漏洞,Coldcard官方宣布推出新一代固件版本,以彻底封堵攻击者利用熵不足生成恢复短语所造成的风险。此次漏洞曾导致超过1778枚比特币被非法提取,总损失估值接近1.3亿美元。
8月20日发布的5.6.1(Mk4/Mk5)及1.5.1Q(Q设备)固件,在经历三周外部安全审查后正式上线。新流程强制要求用户通过至少65次按键、50次掷骰或128次抛硬币等方式主动贡献熵值,确保种子生成具备足够不可预测性。
当前版本将用户输入与STM32芯片内置随机数生成器及双安全元件输出相结合,构建多源熵池。原用于备份的Yasmarang伪随机生成器已被替换为基于SHA-256的Hash_DRBG算法,并新增启动时完整性检测,若无法达成预设熵路径则设备自动禁用。
该缺陷最早可追溯至2021年引入的固件版本。其中Mk2/Mk3设备生成的种子有效熵仅约40位,而后续型号虽有所提升,仍降至72位左右,远低于标准128位设计目标。攻击者可在离线环境中重建候选种子并比对链上地址,无需获取物理设备或恢复短语即可完成窃取。
为防范中间人篡改行为,系统现增加分阶段签名前二次核验功能。当通过受损计算机连接时,若发现交易内容变动,设备将弹出“交易已修改”警告并终止操作。此外,本次更新还优化了USB权限控制、固件完整性验证、Delta模式隔离、备份流程及随机数生成异常处理。
Galaxy Research披露,该系列攻击共分为三波,最终确认的高置信度损失为1778.84枚比特币(约合1.127亿美元),涉及超8600个地址。另有部分中等可信度活动可能构成第四波攻击,使潜在总损失扩大至2417.35枚BTC,当时价值约1.53亿美元。
目前执法部门已介入调查,Galaxy已向多家交易所和监管机构移交攻击者相关地址名单,以推动在资金进入中心化平台时实施拦截。此次事件也促使业内对开源项目展开更深入的安全评估,包括比特币红队联合人类专家与AI模型在数百个项目中识别出数千项潜在缺陷。
所有使用受影响固件的用户须尽快安装最新版本:Mk4/Mk5推荐5.6.1,Q设备使用1.5.1Q;Mk2/Mk3需升至4.2.0以上。重要提醒:更新固件无法修复原有低熵种子,必须重新生成并转移资产。导入旧恢复短语至其他钱包不会消除风险,建议独立完成新种子创建与链上转账。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.