Coldcard漏洞引发独立审计呼声:Kraken首席安全官

BTC
独立审计硬件钱包Coldcard固件漏洞利用比特币
2026-08-03来源: crypto.news
Coldcard漏洞引发独立审计呼声:Kraken首席安全官

Coldcard五年的种子生成缺陷再次引发了对硬件钱包固件进行独立测试的呼声,此前疑似攻击已从数千个钱包中盗取了价值近9000万美元的比特币。

摘要

  • Kraken首席安全官在Coldcard安全漏洞后呼吁对硬件钱包种子生成进行独立测试。
  • 疑似攻击已盗取近9000万美元的比特币,Galaxy Research追踪到超过5200个潜在受害者地址。
  • Coinkite已发布修复固件,但表示受影响用户必须创建新的种子短语,因为更新无法修复现有钱包。
  • 安全研究人员将问题追溯到固件错误,该错误在钱包创建期间使用了较弱的随机数生成器。

Kraken首席安全官Nick Percoco周日在X上发帖表示,该事件应作为硬件钱包行业的警示,他认为制造商不应是唯一验证钱包种子短语生成方式的各方。

他表示,生产固件应接受独立测试,以确认批准的随机源确实是创建钱包秘密时实际使用的源。

根据Galaxy Research的最新区块链分析,疑似攻击者现已从四次观察到的攻击浪潮中的超过5200个潜在受害者地址中扫走了超过1800 BTC,尽管该公司强调这些数字是链上估计值,而非已确认的损失。Coinkite尚未验证每个受影响的钱包,仅凭区块链数据无法确定是否由单一行为者实施了所有攻击。

Coldcard漏洞五年多未被发现

Coinkite周四披露,该漏洞可追溯到2021年3月,当时公司在集成新的加密库时迁移了部分固件。

更新后的固件没有使用Coldcard预期的硬件支持的真正随机数生成器来创建钱包种子,而是意外调用了MicroPython提供的较弱的确定性伪随机生成器。

根据Coinkite的事后分析,预期的随机数生成器在固件其他部分仍然活跃,使得代码审查能够验证其存在,而不会揭示钱包创建依赖于不同的熵源。

该公司表示,在调查之前,他们并不知道MicroPython生成器存在于相关代码路径中。虽然硬件随机数生成器继续用于其他功能,但它不再负责生成新的钱包秘密。

Block的比特币工程和安全团队在技术审查中独立得出了相同的结论。该公司表示,受影响的固件在创建钱包种子时调用了确定性的MicroPython回退,而不是STM32硬件随机数生成器。尽管Block表示尚未完成对每台设备的全面实证测试,但由于已有主动盗窃的报告,它决定披露其发现。

Coinkite估计,在受影响的Mk2和Mk3设备上创建的种子可能包含约40位的有效熵,而受影响的Mk4、Mk5和Q型号可能包含约72位,而非预期的128位。

硬件钱包测试缺乏熵验证

以Coldcard事件为例,Percoco认为硬件钱包认证忽视了钱包安全中最重要的部分之一。

他表示,用户目前必须信任制造商正确实现种子生成,因为没有独立流程验证生产固件是否实际调用批准的熵源。根据Percoco的说法,现有的认证,包括安全元件的通用标准评估、CSPN审查和供应商赞助的审计,并未系统性地验证这种关系。

为了说明这一差距,他指出了NIST SP 800-90B,这是美国管理密码系统中使用的真随机数发生器设计和验证的标准,以及德国的BSI AIS-31框架,该框架设定了类似的测试要求。他认为,目前硬件钱包尚不存在类似的端到端验证。

Percoco还将该行业与支付安全进行了比较,指出PIN输入设备未经独立实验室测试不能发货,而美国政府密码模块在批准前需要熵源验证。

Coldcard用户仍需要新的钱包种子

随着攻击活动在周末持续,Coinkite表示在确认漏洞后已暂停所有发货,并销毁了其设施中所有包含受影响固件的剩余设备。

尽管如此,该公司仍建议客户不要丢弃受影响的设备,因为如果被盗资金最终通过法律程序追回,这些设备可能会变得重要。Coinkite补充说,其法律团队将在适当的情况下与多个司法管辖区的执法机构协调。

所有受影响型号的固件更新已经发布,包括Mk2和Mk3的4.2.0版本,Mk4和Mk5的5.6.0版本,Coldcard Q的1.5.0Q版本,以及Edge版本的6.6.0X和6.6.0QX。据该公司称,安装更新的固件只能修复未来的钱包创建,并不能增强补丁之前生成的种子短语。

因此,公告涵盖的用户被指示在更新设备后生成全新的种子短语,验证接收地址,发送小额测试交易,并在确认转账成功后迁移剩余余额。

Coinkite表示,使用至少50次公平、私密的掷骰子创建的钱包不被认为仅因随机数生成缺陷而暴露。该公司补充说,强大且唯一的BIP-39密码短语提供了另一层保护,但并不能消除已受影响种子中的弱点,因此迁移仍然是建议的行动方案。

持续的攻击扩大了已知损失

Galaxy Research的独立区块链分析表明,自漏洞公开以来,攻击一直在持续。

Galaxy研究主管Alex Thorn识别出8月3日疑似第四波协同攻击,使该公司观察到的总损失达到约1,815.75 BTC,涉及5,294个潜在受害者地址(如果地址组不重叠)。Thorn将这些钱包描述为“可能是Coldcard受害者”,并强调这些数字来自区块链分析,而非确认的设备记录或执法部门的调查结果。

Galaxy还报告称,在最新一波攻击中,攻击活动达到每区块13.8次钱包扫描,而事件发生前的基线为每区块0.3次。该公司观察到,大多数受害者余额被发送到新创建的地址,而不是单个收集钱包,而一些资金已经通过第二跳交易转移,使得被盗比特币更难追踪。

据Galaxy称,被盗资金仍处于未确认比特币交易中的用户可能仍有少量机会在矿工确认原始转账之前广播一笔更高费用的替换交易。

该研究公司引用Bitcoin Core文档指出,替换交易只能在交易未确认时尝试,即使合法所有者仍控制受影响的密钥,也不能保证追回。