1.14亿美元被盗:Coldcard紧急预警用户转移资产
核心要点
Coldcard因固件随机数生成缺陷导致累计1.14亿美元比特币被盗,敦促Mk3/4/5用户立即升级并转移资产,强调硬件安全重要性。
据 Woofun AI 消息,Coldcard 周二发布紧急事务警告,确认针对其钱包的漏洞攻击仍在持续,敦促用户立即转移资金以规避风险。这一核心危机源于此前已导致大量比特币被盗的安全缺陷,开发者明确要求用户将此视为最高优先级的紧急事务,不仅需自行操作,更应协助传播警报至那些不常上网、可能尚未察觉威胁的群体。由于修复过程必须手动完成,且威胁当前依然活跃,任何延迟都可能导致不可逆的资产损失,因此迅速行动成为当下唯一的选择。
Woofun AI 整理数据显示,此次安全事件的损失规模正在急剧扩大。截至周一,又有约 449 枚比特币从 709 个地址中被盗走,这使得累计损失总额从之前的约 8900 万美元攀升至 1.14 亿美元。《CoinDesk》在周一的报道中证实了当天出现的新一轮盗窃行为,而早在周五,该媒体就已披露了这一缺陷源自 2021 年以来一直处于休眠状态的固件。
这种仅通过单一密钥即可控制资金且无需二次授权的架构,在持有者采取行动前始终暴露于风险之中。值得注意的是,该风险并非普遍存在,而是严格局限于特定的设备和固件版本,这意味着用户需精准识别自身设备状态,而非盲目恐慌。
技术根源在于固件中随机数生成功能的缺陷,这直接影响了种子密钥的安全性。对于 2019 年推出的 Mk3 型号,若其固件版本为 4.0.1 或更高,所有者应立即转移资金;但 Coinkite 指出,若用户曾使用设备的随机数生成功能(即至少掷 50 次骰子并输入结果),钱包将依据这些数值而非内部算法生成密钥,此类钱包不受故障代码影响,保持安全。对于 Mk4、Mk5 及 Q 型号,若固件版本低于 5.6.0 或 1.5.0Q,用户必须升级设备,创建新的钱包,生成新的种子密钥,再谨慎转移资金。种子密钥是控制钱包内比特币的核心,若随机性不足,攻击者便可猜出密钥并重新生成,从而在不接触物理设备的情况下盗走资金。
Bouzon 在给《CoinDesk》的邮件中强调,每一个钱包最终都依赖于由高质量随机数生成的根密钥,这类随机数的生成必须基于安全的硬件,其架构绝不能悄无声息地降级为不可信的软件驱动方式。他认为,运行在非安全硬件上的软件钱包风险更大,而将资金存放在中心化交易所根本算不上真正的资产拥有,只不过是一张欠条而已。周二美国市场开盘初期,比特币的交易价格维持在 63,800 美元左右,尽管发布了这一严峻的钱包安全警告,比特币价格几乎没有变化,显示出市场对单一硬件漏洞的短期情绪影响有限,但长期来看,硬件安全与软件钱包、中心化交易所之间的信任博弈仍在继续。
评论
暂无评论