1367枚BTC暴露:Coldcard随机数漏洞警示

核心要点

Coldcard因固件配置错误致随机数熵值不足,约1367枚比特币面临风险。事件揭示硬件钱包安全始于种子生成,手动掷骰子或成关键补救手段。

据 Woofun AI 消息,Coldcard 硬件钱包近期披露的随机数漏洞,导致底层密钥生成逻辑失效,使大量用户资产暴露于被穷举攻击的风险之中。这一事件深刻揭示了即便在空气隔离环境下,若种子生成阶段的随机源不可信,后续所有安全防护措施均可能形同虚设。

漏洞的技术根源可追溯至 2021 年 3 月 1 日的一次代码重构。当时,Coldcard 将种子生成功能迁移至新代码库,并在量产固件中将配置项 MICROPY_HW_ENABLE_RNG 设为 0,意在禁用硬件随机发生器。

然而,代码集成逻辑存在致命缺陷:系统仅检查该配置项是否存在,而未读取其数值。只要该配置项存在,系统便会放弃硬件随机源,转而启用 MicroPython 中的确定性算法 Yasmarang 作为备用方案。根据 Block 联合分析报告,这一缺陷随 4.0.0 版本固件,在 3 月 17 日正式发布。Coinkite 指出,这种逻辑错误使得生成的助记词看似正常,实则搜索空间被急剧压缩,攻击者可通过外部设备穷举候选种子并匹配链上地址。

受影响机型范围广泛,涵盖 Mk2Mk3Mk4Mk5Q 系列。具体而言,Coinkite 安全公告明确:标准 5.6.0 版本、Edge 6.6.0X 版本之前的 Mk4、Mk5 固件;标准 1.5.0Q 版本、Edge 6.6.0QX 版本之前的 Q 系列固件均处于风险中。针对 Mk2 和 Mk3,Coinkite 列明风险版本为 4.0.1 至 4.1.9,而 Block 团队认为漏洞自 4.0.0 版本即已存在。鉴于版本边界存在争议,用户需保守对待。

值得注意的是,仅升级固件无法修复已生成种子的安全隐患,因为旧种子保留创建时的低熵值,衍生地址共享同一底层密钥,必须使用修复后固件生成全新种子并迁移资金。

风险资产规模与链上流动数据进一步印证了漏洞的严重性。比特币 Optech 在 7 月 31 日估算受威胁资产超过 1000 枚比特币。截至 8 月 2 日,Galaxy Research 数据显示,共计 4585 个地址内约有 1367 枚比特币面临风险。一名网名为 Graham_Quantum 的用户称,7 月 29 日已有 18.25245043 枚比特币从相关钱包转出。消息曝光后,避险行为引发大规模资金流动,77402 枚比特币从老旧未花费交易输出(UTXO)池转出。

Woofun AI 整理数据显示,这场事故同时引发黑客盗取与用户主动迁移两大冲击,其中后者规模更为庞大。

此次 Coldcard 漏洞涉及价值约 8900 万美元的资产,引发自 FTX 暴雷以来最大规模的比特币链上资金转移,严重干扰市场信号解读。数万用户紧急转移旧钱包内的比特币,导致核心链上指标释放的看跌信号难以辨别真伪。手动掷骰子作为安全替代方案,其技术细节值得深入剖析。Coldcard 官方文档测算:一枚公平六面骰子每次投掷产生约 2.585 比特熵。投掷 50 次可产生约 129.25 比特原始熵,满足 128 位安全标准;投掷 99 次可产生约 255.91 比特原始熵,基本达到 256 位安全标准。

这与 BIP-39 助记词标准匹配:12 词助记词编码 128 比特熵外加 4 位校验和;24 词助记词编码 256 比特熵外加 8 位校验和。Coinkite 强调,只有用户能证实种子生成时进行了至少 50 次公平、独立且保密的掷骰子操作,才可不迁移资产。否则,必须迁移资金。手动掷骰子的核心价值在于引入脱离厂商代码链路的独立熵,但用户需严格遵循官方流程,避免重复规律或云端留存序列。

历史同类漏洞案例对比进一步凸显了弱随机性隐患的普遍性。2023 年,Ledger Donjon 披露特定版本 Trust Wallet 浏览器扩展在 WebAssembly 路径中使用基于 32 位梅森旋转算法生成随机种子,初始值仅约 40 亿组。风险范围明确为搭载 3.1.1 版本之前 Trust Wallet Core 的浏览器扩展 0.0.172 至 0.0.182 版本,该漏洞分别在 2022 年 12 月、2023 年 3 月遭到利用。

另一案例“Milk Sad 漏洞”中,Libbitcoin Explorer 3.x 的 bx seed 命令采用基于系统时间播种的 32 位梅森旋转算法,攻击者掌握大致创建时间即可缩小穷举范围。研究人员在风险区间找到超过 2600 个活跃比特币钱包,按 2023 年 8 月行情估算,多条公链上被盗资产价值超 90 万美元,其中 2550 余个钱包表现出自动化特征,可能归属同一持有者。

结论表明,比特币钱包的安全防线必须前移至可信随机源。PIN 码、通行密码、空气隔离等措施虽重要,但无法弥补种子生成阶段的熵值不足。设置高强度、独一无二的 BIP-39 通行密码可从另一维度提升攻击门槛,但需注意助记词熵值不会因此提升,且遗失通行密码将导致资产永久锁定。

参与投票

硬件钱包种子生成安全是否应优先手动备份?

0 人已投票

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅