594枚BTC神祕流出,Coldcard熵值缺陷引恐慌

核心要點

Coinkite警告Mk3設備固件存在熵值生成缺陷,導致約594枚比特幣被轉走。專家建議採用BIP-39密碼短語或骰子投擲法臨時避險,切勿輕信第三方檢測工具。

據 Woofun AI 消息,Coinkite 發出緊急安全警示,指出其旗下 Mk3 硬件錢包設備存在嚴重的種子密鑰風險,直接導致 594 枚比特幣從 500 個地址中神祕流出。

這一事件並非簡單的黑客入侵,而是源於設備底層隨機數生成器的結構性缺陷,使得攻擊者能夠預測並竊取私鑰,引發了社區對硬件錢包安全根基的廣泛恐慌。深層原因在於設備固件在特定時間段內生成的熵值不足,導致看似隨機的種子密鑰實際上處於可被暴力破解的低熵狀態。

值得注意的是,此次泄露並非針對單一交易所或服務平臺,而是精準打擊了那些在受影響固件版本下生成密鑰的獨立單簽名地址,暴露出硬件安全領域長期被忽視的"源頭污染"問題。

更關鍵的變量在於,許多用戶誤以爲硬件設備本身能提供絕對保護,卻忽略了密鑰生成質量纔是安全體系的第一道防線,一旦這道防線失效,後續的物理隔離措施便形同虛設。

Woofun AI 整理數據顯示,資金流失過程高度集中且迅速。在 7 月 30 日協調世界時 01:31 至 01:56 的短短 25 分鐘內,鏈上監控機構 Atlas 21 率先捕捉到異常交易活動,隨後 AnchorWatch 首席執行官羅布·漢密爾頓通過深入分析確認,在 960188 至 960191 這三個連續區塊內,共有 500 筆交易涉及 1,324 筆未花費交易輸出(UTXO)被轉移。這些資金最終被集中匯聚至一個單一地址,總計約 562 枚 BTC

按照當時 Bitcoin 網絡中比特幣約 64,300 美元的市場價格計算,這筆被盜資金總額高達 3830 萬美元。漢密爾頓的初步判斷指出,這些錢包的生成過程在某個環節出現了熵值生成缺陷,導致攻擊者能夠以極低的計算成本搜索並找到對應的種子密鑰。所有被清空的地址均爲單簽名類型,且許多地址已多年處於休眠狀態,其交易時間跨度從 2021 年到 2026 年,這一時間範圍與受影響固件的版本發佈週期高度吻合,進一步證實了漏洞的系統性特徵。

技術歸因方面,Wizardsardine 的凱文·洛埃辛是最早公開發出警報的專家之一,他推測問題根源在於某個軟件庫中的低熵隨機數生成器。Coinkite 在 7 月 30 日發佈的警示明確指出,如果種子密鑰是在 2021 年 3 月或之後發佈的 4.0.1 版本固件,或是更高版本的 Mk3 設備上生成的,那麼該密鑰就可能存在風險。

這一問題在支持該型號設備的最後一個固件版本 5.0.3 中依然存在。這意味着從 2021 年到 2026 年期間,使用 Mk3 設備生成新錢包的用戶均可能受到波及。

然而,Coinkite 強調,這一警示僅針對在受影響的 Mk3 設備上生成的種子密鑰,而非該設備處理過的所有錢包。對於較新的硬件型號,Coinkite 明確表示:根據目前的分析,Mk4QMk5 型號均不受影響,建議用戶使用這些型號的設備來生成新的種子密鑰。新的固件可以改善未來種子密鑰的生成方式,但對已經存在的種子密鑰則沒有影響,因爲種子密鑰是錢包中所有私鑰和地址的生成源頭,一旦源頭被污染,後續操作無法逆轉。

案例解析進一步揭示了安全機制的原理與侷限。有一個報告過的案例很好地說明了這一點:一名 Reddit 用戶稱,他的一個錢包裏的資金被轉走了,該錢包的種子密鑰是在 2021 年 5 月購買的 Mk3 設備上生成的,後來在 2026 年 1 月被轉移到了一臺 Mk4 設備上。那臺較新且未受影響的設備繼承了原有的種子密鑰,也就繼承了原有的安全缺陷。這個案例屬於用戶自行報告,無法說明更廣泛的資金轉移情況,但它所描述的機制恰恰就是 Coinkite 所警告的那樣。種子密鑰背後的隨機性低於預期標準,攻擊者只需在較小的範圍內搜索種子密鑰,就能找到能夠控制對應資金賬戶的密鑰。無論怎樣,這些種子密鑰對賬戶持有者來說看起來都是隨機的,因爲缺陷存在於設備選擇密鑰的方式上,而非最終生成的密鑰字符串本身。因此,用戶不能僅憑設備型號判斷安全性,必須追溯密鑰生成的具體時間和固件版本,這是規避風險的關鍵所在。

面對危機,官方提出了兩種臨時解決方案,其中第一種是使用 BIP-39 密碼短語。Coinkite 強調要冷靜處理,因爲倉促的遷移可能會帶來比缺陷本身更大的即時風險。該方法要求在恢復詞之外再添加一個獨立的祕密密碼,而非使用 Coldcard 的 PIN 碼。PIN 碼僅用於保護設備本身,不會影響到底層密鑰,因此在這種情況下毫無作用。用戶首先應閱讀官方的密碼短語使用指南,然後在 Mk3 設備上選擇 "Passphrase" 選項,輸入一個長度足夠長、隨機且唯一的密碼。這個密碼絕不能是引號、名字、常見短語或重複使用的密碼,也不能輸入到電腦、手機或網站中。

必須將這個密碼完整備份,且要與種子密鑰分開存儲,因爲一旦丟失,資金也將隨之丟失。選擇 "APPLY" 後,記錄下新錢包的八位數字指紋,然後關閉設備再重新啓動,再次輸入密碼短語並確認指紋一致。之後將帶有密碼短語的錢包導出到你的密碼管理工具中,在 Mk3 設備的屏幕上覈實其接收地址,接着重啓設備,不輸入密碼短語即可登錄到原始錢包。發送一筆小額測試交易,再次輸入密碼短語,確認測試交易已到達,之後再轉移剩餘資金。任何密碼短語都能生成有效的錢包,即便其中包含拼寫錯誤,只要在每次發送前核實指紋,就能發現此類問題。

這種方法能顯著降低風險,因爲基於原始種子密鑰和額外添加的祕密密碼生成的獨立錢包,無法通過自動搜索找到,但底層熵值生成缺陷依然存在,安全性完全取決於額外密碼短語的強度和保密性。

第二種臨時解決方案是骰子投擲法,旨在完全繞過設備的隨機數生成器。在運行 4.1.9 版本固件的空置 Mk3 設備上,選擇 "Import Existing > Dice Rolls",並輸入至少 99 次公平六面骰子的獨立投擲結果,通過直接對這組投擲序列進行哈希處理即可生成種子密鑰。Coinkite 明確指出,普通的 "New Wallet" 創建流程是無法實現這一點的,因此必須採用骰子投擲法。這是一種較爲複雜的操作,Coinkite 也對其進行了相應標註。

如果在同一臺設備上同時使用這兩種種子密鑰,就需要安全地交替使用它們:在刪除任何數據之前,先覈實每份書面備份及對應的指紋;爲基於骰子投擲法生成的種子密鑰覈實接收地址;恢復並覈實原始種子密鑰的功能;在轉移資金之前先發送一筆測試交易。這組骰子投擲序列屬於關鍵信息,絕不能被拍照、以數字形式保存,或輸入到聯網電腦中。相關的 "骰子投擲操作指南" 詳細介紹了這一方法。Coinkite 的初步分析認爲,只要使用強力的 BIP-39 密碼短語,那麼受此問題影響的風險就會降到最低。

不過,底層的熵值生成缺陷依然存在,因爲那些恢復詞仍然不夠強大。最終的解決辦法是從未受影響的設備上生成新的種子密鑰。Coinkite 仍在繼續調查,隨着正式技術評估的完成,預警範圍也可能會發生變化。用戶應關注該公司發佈的官方更新,而非截圖、轉發的消息,或是任何聲稱能夠檢測密碼短語是否存在漏洞的第三方服務。最後一點需要特別強調:如此大規模的警示很容易招致針對那些最可能迅速採取行動的人的釣魚攻擊。沒有任何合法工具會要求獲取種子密鑰,任何支持表格、網站或恢復服務也都絕不應接收這些密鑰。這裏需要明白的道理並非簡單的 "硬件錢包出現了故障"。離線設備確實可以將私鑰與惡意軟件隔離開來,它做到了這一點。但它無法保護那些在生成之初就已經可以被預測到的種子密鑰,而密鑰生成正是整個安全體系的起點。

評論

回覆 @用戶
0/800

暫無評論

消息提醒

登入後查看消息
查看全部消息管理訂閱