硬件加密钱包市场遭遇了严重的信任危机,因为Coldcard设备中的一个技术漏洞使得黑客能够完全清空超过500个比特币地址。在一次自动攻击中,攻击者将594.48 BTC(价值约3830万美元)转移到了一个钱包中。
知名比特币开发者Peter Todd迅速加入了讨论,HBO的一部纪录片曾指出他是比特币创造者中本聪。对于Todd来说,这一事件再次证实了他长期以来对商业加密设备的怀疑。
钱包的安全性完全取决于助记词生成过程中的随机性。然而,事实证明,自2021年3月以来,Coldcard固件中的这一机制一直未能正常工作。据Block Security称,几乎所有型号都受到影响:Mk2、Mk3、Mk4、Q和Mk5。
在较旧的设备中,代码库中的一个错误禁用了内置硬件生成器,导致钱包通过可预测的软件算法创建密钥。在较新的型号中,关键部分的数据被截断。
结果,可能的秘密短语组合数量降到了最低,使得黑客可以在几分钟内通过计算机暴力破解。
Todd的立场:代码库缺乏足够的审查
“我一直对硬件钱包持怀疑态度。你花很多钱买一个运行着很少有人会看的代码的设备,而且硬件可能受到供应链攻击而被植入后门,”Peter Todd在X上表示。
这位开发者认为,这一事件完美地说明了项目代码库严重缺乏独立审查和审计。
行业现在需要转向对真实硬件进行端到端的确定性测试,这样才能确切知道熵的来源。作为盲目信任芯片的替代方案,Todd演示了一种使用一副扑克牌的物理生成方法,并回顾了他早先提出的基于按钮的随机数生成器建议。
Block Security的新数据也削弱了多签名设置仍然安全的希望。如果所有多签名密钥都是在易受攻击的Coldcard设备上生成的,黑客可以逐个攻破。漏洞在助记词创建时就已存在,仅仅将单词导出到另一台设备并不能修复它。
现在保护比特币的唯一方法是完全转移资产。专家敦促用户立即在第三方硬件上生成新的助记词,并将所有资金物理转移到新地址。
只有那些在初始设置时添加了额外BIP-39密码短语的用户仍然受到保护,因为它为暴力破解设置了另一道屏障。







