比特幣自我保管用戶被敦促在Block披露了多代Coldcard硬體錢包中的兩個嚴重漏洞後,轉移他們的資金。
Block的工程和保安團隊開始收到有關比特幣從非Bitkey錢包被遠程盜取的報告,並展開了調查。
結果發現Coldcard Mk2、Mk3、Mk4、Q和Mk5設備存在安全缺陷。話雖如此,該公司已澄清其產品(包括Bitkey)均未受影響。
超過1,000 BTC可能面臨被盜風險
根據Block的說法,攻擊最初針對單簽名錢包,並在約一個小時內發生,但研究人員警告說,該活動可能仍然活躍。
該公司表示,使用弱25字密碼短語保護的錢包以及一些多簽名設置也可能面臨風險。
第一個漏洞影響Coldcard Mk2和Mk3固件。在這種情況下,編碼錯誤導致錢包生成依賴於可預測的值,而不是足夠的硬件生成的隨機性。
對於較新的Mk4、Q和Mk5設備,Block表示固件嘗試在啟動期間使用安全元素輸入來改善熵。然而,一個缺陷將該額外隨機性減少到僅32位。
簡單地將受影響的種子導入另一個錢包並不能消除威脅。如果在易受攻擊的Coldcard固件上創建了錢包,則受損的種子仍然容易受到攻擊。
Block表示,它私下向Coldcard製造商Coinkite披露了其發現,後來公開了這些發現。
「就我個人而言,我建議任何受影響的人盡快安全地轉移資金,」Block工程師Max Guise在X上寫道。
值得注意的是,攻擊可能比最初認為的更大。安全工程師Clay Garrett表示,研究人員確定了695筆與相同鏈上指紋匹配的早期交易。這些交易額外涉及488.11 BTC。
根據Block的初步分析,可能被盜的總金額將升至1,082.59 BTC。







