新浪财经 昨天
Coldcard硬件钱包密钥生成漏洞致594枚比特币被盗
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

北京时间周五上午,约 500 个 Coldcard 硬件钱包因密钥生成环节存在安全漏洞,在 25 分钟内遭攻击,约 594 枚比特币被盗,价值约 3800 万美元。盗窃发生在 01:31 至 01:56 之间,攻击者通过 500 笔交易将 1324 笔比特币碎片转移,随后将其中 562 枚归集至一个地址,该地址资金尚未进一步流动。所有被盗钱包均为单签名钱包,持有量均超过 0.15 枚比特币,大部分钱包长期未使用,生成时间横跨 2021 年至 2026 年,与漏洞存在周期高度吻合。

Coldcard 是由加拿大公司 Coinkite 生产的硬件钱包,用于离线存储比特币私钥。此次漏洞涉及 Mk2、Mk3、Mk4、Q 和 Mk5 等多代产品。据 Block 公司比特币工程与安全团队发布的报告,漏洞根源在于固件构建配置错误,导致设备跳过了自身的硬件随机数生成器,转而使用基于芯片序列号和时钟寄存器的弱软件随机数替代方案——这些数据均非秘密,攻击者可轻易获取或推算。该问题可追溯至 2021 年 3 月 1 日的一次代码提交,并于当月随固件 4.0.0 版本发布。

受影响程度取决于创建钱包时设备运行的固件版本,而非购买时间。Coinkite 警告称,在 Mk3 设备上运行 4.0.1 或更高版本固件生成种子的用户存在风险,并初步确认 Mk4、Q 和 Mk5 不受影响。Block 表示已向 Coinkite 披露调查结果,对方予以确认。两家公司均强调分析尚属初步,Block 称因攻击已在实施中,故未完成全面测试即发布报告。

除钱包种子外,同一随机数生成器还影响了 Coldcard 纸钱包私钥、种子拆分掩码、设备克隆密钥及 Key Teleport 传输功能的安全性。比特币价格在亚洲早盘交易中维持在 64000 美元以上,此次大规模盗币事件未对市场产生明显冲击。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

比特币 安全漏洞 芯片 加拿大
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论