Coldcard漏洞暴露1.16亿美元自托管风险:Gray

BTC
Coldcard种子生成漏洞硬件钱包自托管比特币安全
2026-08-12来源: crypto.news
Coldcard漏洞暴露1.16亿美元自托管风险:Gray

据TEXITcoin创始人Bobby Gray称,Coldcard种子生成失败已使约1.16亿美元的比特币面临被盗风险,同时再次引发用户如何验证自我托管工具安全性的质疑。

摘要

  • 据报道,攻击者已从超过5200个地址中盗取了约1816枚BTC,价值1.16亿美元
  • 固件错误导致部分Coldcard种子仅有约40位熵,而非128位。
  • Gray表示,添加了独立骰子生成熵的用户未受报道的攻击影响。
  • Coinkite已发布修补固件,但现有易受攻击的种子需要完全迁移钱包

TEXITcoin创始人Bobby Gray告诉crypto.news,Coldcard用户之所以遭受损失,是因为他们信任硬件钱包生成安全的助记词,而没有独立检查随机性来源。

“Coldcard在破损的种子生成器上运行了五年,仍然让人们损失了1.16亿美元,”Gray说。

“其中一些钱包生成的种子熵低至40位,而不是他们承诺的128位。”

Gray表示,较低的熵使得原本旨在抵御暴力破解的恢复短语成为目标,坚定的攻击者无需物理接触设备即可搜索到这些短语。

Coldcard种子缺陷削弱了钱包安全性

Coldcard是加拿大硬件制造商Coinkite制造的仅支持比特币的硬件钱包。硬件钱包将私钥与联网计算机隔离,并在设备内签署交易,从而减少恶意软件和在线攻击的暴露。

据报道,Coldcard的故障发生在私钥进入安全存储之前。根据Coinkite安全公告,固件集成错误导致受影响设备在创建钱包种子时使用了可预测的软件随机数生成器,而非预期的硬件源。

Coldcard Mk2和Mk3设备上的固件版本4.0.1至4.1.9受到影响。第一个易受攻击的版本于2021年3月发布,该错误持续了五年多,直到Coinkite于7月30日披露。

Coinkite估计,在受影响的Mk2和Mk3设备上创建的种子包含约40位有效熵。根据公告,易受攻击的Mk4、Mk5和Q设备生成的熵约为72位,而非预期的128位。

正确生成的128位种子提供了极大的可能组合集。将有效随机性降低到40位后,仅剩约一万亿种可能性,当攻击者掌握足够关于钱包种子生成过程的信息时,专用计算系统可以搜索该范围。

TRM Labs表示,攻击者无需打开、窃取或修改硬件钱包即可重建受影响的私钥。这家区块链情报公司将错误归因于固件版本4.0.1引入的构建配置。

根据TRM Labs引用的链上估计,初步损失约为1816枚BTC,价值约1.16亿美元,涉及超过5200个地址。自7月30日起出现了四波疑似攻击,但TRM警告称,随着调查人员确认受害者报告并追踪更多地址,总数可能会变化。

Gray表示自我托管本身并未失败

8月6日的分析中,Gray将该事件描述为创建私钥过程中的失败,而非比特币或Coldcard设备内部物理安全组件的受损。

据Gray称,攻击者无需窃取设备、获取其PIN或安装恶意固件。一旦攻击者重建了易受攻击的种子,他们就可以派生相关的私钥并从另一个系统签署交易。

“那些费心添加自己的骰子掷点以增加额外熵的人安然无恙,而那些只是信任设备处理的人则被清空了,”Gray说。

Coinkite 的建议支持独立随机性的区分。在创建种子时至少进行了50次公平、私密且独立的掷骰子的用户,被认为不会仅因随机数生成器缺陷而面临风险。该公司表示,50到98次掷骰子至少增加了128位熵,而99次或更多则增加了约256位熵。

少于50次掷骰子不符合 Coinkite 所述的例外情况。无法记住掷骰子次数、过程是否私密或保留哪些最终种子词的用户,被建议迁移资金。

Gray 认为,这一事件不应被视为中心化托管在任何情况下都更安全的证据。在他看来,自我托管要求用户验证其密钥的生成方式,而不是仅仅依赖产品列出的安全功能。

“盲目信任是这里的失败之处,而自我托管却承担了不应有的指责。如果你没有独立验证你的熵,你实际上并不知道你持有的是什么,无论周围堆叠了多少安全功能。”

他的 TEXITcoin 帖子还将该事件与网络钓鱼、恶意固件和供应链攻击区分开来。Gray 将固件问题归类为钱包制造商的严重错误,而不是 Coinkite 设计产品以窃取客户资金的证据。

Coldcard 损失改变了托管决策

用户行为与 Gray 的建议背道而驰。事件发生后,OKX 报告了创纪录的存款,一些比特币持有者将资产从个人钱包转移到中心化平台。

正如 crypto.news 先前报道,OKX 首席合规官 Jonathan Brockmeier 表示,这些流入与 FTX 崩盘后用户从交易所提取资产并转入自我托管的行为相反。

Gray 驳斥了将比特币留在交易所就能解决问题的观点。他说,中心化服务控制客户密钥,可以冻结提款,遭受安全漏洞或财务失败。

“因为设备让你失望就跑回交易所也不是解决方案,因为那只是把你的风险,以及你的密钥,交给别人去丢失,” Gray 说。

区块链调查人员尚未将盗窃归因于某个确定的组织。TRM 表示,疑似各波攻击中交易构建的差异可能表明有多个攻击者,而大多数被盗比特币最初都留在整合地址中。

该公司检测到有限的洗钱活动,包括8月4日向 Wasabi 存入64.9 BTC,以及通过 Tornado Cash 发送200 ETH。TRM 表示,交易模式不同于通常与有组织的国家支持的黑客组织相关的快速洗钱方法。

美国投资者面临不同的托管权衡

对于只想接触比特币价格的美国投资者来说,美国上市的现货比特币交易所交易基金消除了生成种子、更新钱包固件或维护物理备份的需要。

Bloomberg Intelligence 分析师 Eric Balchunas 表示,Coldcard 损失加强了受监管的现货比特币 ETF 的理由。一份 关于 ETF 托管的报告 指出,像 BlackRock 的 iShares Bitcoin Trust ETF 这样的产品依赖机构托管人,而不是要求股东控制私钥。

BlackRock 向 SEC 提交的文件将 Coinbase Custody 列为 IBIT 比特币的主要托管人,并指定 Anchorage Digital Bank 作为该信托可能使用的另一托管人。然而,股东拥有交易所交易的证券,不能将基础比特币提取到个人钱包或用于支付。

机构托管也是转移风险而不是消除风险。IBIT 的文件将黑客攻击、员工不当行为、技术故障和未经授权的转账列为可能的损失来源。文件还称,Coinbase 共享的保险可能无法覆盖所有潜在事件。

Coldcard 用户必须更换易受攻击的种子

Coinkite 已为所有受影响的型号发布了修复固件,包括 Mk2 和 Mk3 设备的 4.2.0 版本,标准 Mk4 和 Mk5 设备的 5.6.0 版本,以及标准 Coldcard Q 的 1.5.0Q 版本。

安装更新只能纠正未来种子的生成。Coinkite表示,固件无法为现有的恢复短语添加随机性,因为即使将种子导入其他钱包,弱点仍然附着在种子上。

受影响的用户被指示安装正确的固件,生成全新的种子,验证其指纹和接收地址,并在转移剩余余额之前发送一笔小额测试交易。Coinkite建议用户保留旧备份,直到转账到达替换钱包并收到网络确认。