594枚BTC神秘流出,Coldcard熵值缺陷引恐慌
核心要点
Coinkite警告Mk3设备固件存在熵值生成缺陷,导致约594枚比特币被转走。专家建议采用BIP-39密码短语或骰子投掷法临时避险,切勿轻信第三方检测工具。
据 Woofun AI 消息,Coinkite 发出紧急安全警示,指出其旗下 Mk3 硬件钱包设备存在严重的种子密钥风险,直接导致 594 枚比特币从 500 个地址中神秘流出。
这一事件并非简单的黑客入侵,而是源于设备底层随机数生成器的结构性缺陷,使得攻击者能够预测并窃取私钥,引发了社区对硬件钱包安全根基的广泛恐慌。深层原因在于设备固件在特定时间段内生成的熵值不足,导致看似随机的种子密钥实际上处于可被暴力破解的低熵状态。
值得注意的是,此次泄露并非针对单一交易所或服务平台,而是精准打击了那些在受影响固件版本下生成密钥的独立单签名地址,暴露出硬件安全领域长期被忽视的"源头污染"问题。
更关键的变量在于,许多用户误以为硬件设备本身能提供绝对保护,却忽略了密钥生成质量才是安全体系的第一道防线,一旦这道防线失效,后续的物理隔离措施便形同虚设。
Woofun AI 整理数据显示,资金流失过程高度集中且迅速。在 7 月 30 日协调世界时 01:31 至 01:56 的短短 25 分钟内,链上监控机构 Atlas 21 率先捕捉到异常交易活动,随后 AnchorWatch 首席执行官罗布·汉密尔顿通过深入分析确认,在 960188 至 960191 这三个连续区块内,共有 500 笔交易涉及 1,324 笔未花费交易输出(UTXO)被转移。这些资金最终被集中汇聚至一个单一地址,总计约 562 枚 BTC。
按照当时 Bitcoin 网络中比特币约 64,300 美元的市场价格计算,这笔被盗资金总额高达 3830 万美元。汉密尔顿的初步判断指出,这些钱包的生成过程在某个环节出现了熵值生成缺陷,导致攻击者能够以极低的计算成本搜索并找到对应的种子密钥。所有被清空的地址均为单签名类型,且许多地址已多年处于休眠状态,其交易时间跨度从 2021 年到 2026 年,这一时间范围与受影响固件的版本发布周期高度吻合,进一步证实了漏洞的系统性特征。
技术归因方面,Wizardsardine 的凯文·洛埃辛是最早公开发出警报的专家之一,他推测问题根源在于某个软件库中的低熵随机数生成器。Coinkite 在 7 月 30 日发布的警示明确指出,如果种子密钥是在 2021 年 3 月或之后发布的 4.0.1 版本固件,或是更高版本的 Mk3 设备上生成的,那么该密钥就可能存在风险。
这一问题在支持该型号设备的最后一个固件版本 5.0.3 中依然存在。这意味着从 2021 年到 2026 年期间,使用 Mk3 设备生成新钱包的用户均可能受到波及。
然而,Coinkite 强调,这一警示仅针对在受影响的 Mk3 设备上生成的种子密钥,而非该设备处理过的所有钱包。对于较新的硬件型号,Coinkite 明确表示:根据目前的分析,Mk4、Q 和 Mk5 型号均不受影响,建议用户使用这些型号的设备来生成新的种子密钥。新的固件可以改善未来种子密钥的生成方式,但对已经存在的种子密钥则没有影响,因为种子密钥是钱包中所有私钥和地址的生成源头,一旦源头被污染,后续操作无法逆转。
案例解析进一步揭示了安全机制的原理与局限。有一个报告过的案例很好地说明了这一点:一名 Reddit 用户称,他的一个钱包里的资金被转走了,该钱包的种子密钥是在 2021 年 5 月购买的 Mk3 设备上生成的,后来在 2026 年 1 月被转移到了一台 Mk4 设备上。那台较新且未受影响的设备继承了原有的种子密钥,也就继承了原有的安全缺陷。这个案例属于用户自行报告,无法说明更广泛的资金转移情况,但它所描述的机制恰恰就是 Coinkite 所警告的那样。种子密钥背后的随机性低于预期标准,攻击者只需在较小的范围内搜索种子密钥,就能找到能够控制对应资金账户的密钥。无论怎样,这些种子密钥对账户持有者来说看起来都是随机的,因为缺陷存在于设备选择密钥的方式上,而非最终生成的密钥字符串本身。因此,用户不能仅凭设备型号判断安全性,必须追溯密钥生成的具体时间和固件版本,这是规避风险的关键所在。
面对危机,官方提出了两种临时解决方案,其中第一种是使用 BIP-39 密码短语。Coinkite 强调要冷静处理,因为仓促的迁移可能会带来比缺陷本身更大的即时风险。该方法要求在恢复词之外再添加一个独立的秘密密码,而非使用 Coldcard 的 PIN 码。PIN 码仅用于保护设备本身,不会影响到底层密钥,因此在这种情况下毫无作用。用户首先应阅读官方的密码短语使用指南,然后在 Mk3 设备上选择 "Passphrase" 选项,输入一个长度足够长、随机且唯一的密码。这个密码绝不能是引号、名字、常见短语或重复使用的密码,也不能输入到电脑、手机或网站中。
必须将这个密码完整备份,且要与种子密钥分开存储,因为一旦丢失,资金也将随之丢失。选择 "APPLY" 后,记录下新钱包的八位数字指纹,然后关闭设备再重新启动,再次输入密码短语并确认指纹一致。之后将带有密码短语的钱包导出到你的密码管理工具中,在 Mk3 设备的屏幕上核实其接收地址,接着重启设备,不输入密码短语即可登录到原始钱包。发送一笔小额测试交易,再次输入密码短语,确认测试交易已到达,之后再转移剩余资金。任何密码短语都能生成有效的钱包,即便其中包含拼写错误,只要在每次发送前核实指纹,就能发现此类问题。
这种方法能显著降低风险,因为基于原始种子密钥和额外添加的秘密密码生成的独立钱包,无法通过自动搜索找到,但底层熵值生成缺陷依然存在,安全性完全取决于额外密码短语的强度和保密性。
第二种临时解决方案是骰子投掷法,旨在完全绕过设备的随机数生成器。在运行 4.1.9 版本固件的空置 Mk3 设备上,选择 "Import Existing > Dice Rolls",并输入至少 99 次公平六面骰子的独立投掷结果,通过直接对这组投掷序列进行哈希处理即可生成种子密钥。Coinkite 明确指出,普通的 "New Wallet" 创建流程是无法实现这一点的,因此必须采用骰子投掷法。这是一种较为复杂的操作,Coinkite 也对其进行了相应标注。
如果在同一台设备上同时使用这两种种子密钥,就需要安全地交替使用它们:在删除任何数据之前,先核实每份书面备份及对应的指纹;为基于骰子投掷法生成的种子密钥核实接收地址;恢复并核实原始种子密钥的功能;在转移资金之前先发送一笔测试交易。这组骰子投掷序列属于关键信息,绝不能被拍照、以数字形式保存,或输入到联网电脑中。相关的 "骰子投掷操作指南" 详细介绍了这一方法。Coinkite 的初步分析认为,只要使用强力的 BIP-39 密码短语,那么受此问题影响的风险就会降到最低。
不过,底层的熵值生成缺陷依然存在,因为那些恢复词仍然不够强大。最终的解决办法是从未受影响的设备上生成新的种子密钥。Coinkite 仍在继续调查,随着正式技术评估的完成,预警范围也可能会发生变化。用户应关注该公司发布的官方更新,而非截图、转发的消息,或是任何声称能够检测密码短语是否存在漏洞的第三方服务。最后一点需要特别强调:如此大规模的警示很容易招致针对那些最可能迅速采取行动的人的钓鱼攻击。没有任何合法工具会要求获取种子密钥,任何支持表格、网站或恢复服务也都绝不应接收这些密钥。这里需要明白的道理并非简单的 "硬件钱包出现了故障"。离线设备确实可以将私钥与恶意软件隔离开来,它做到了这一点。但它无法保护那些在生成之初就已经可以被预测到的种子密钥,而密钥生成正是整个安全体系的起点。
评论
暂无评论