Coldcard漏洞引發獨立審計呼聲:Kraken安全長

BTC
獨立審計硬體錢包冷卡韌體漏洞利用比特幣
2026-08-03來源: crypto.news
Coldcard漏洞引發獨立審計呼聲:Kraken安全長

Coldcard 的五年種子生成缺陷再次引發了對硬體錢包韌體進行獨立測試的呼籲,此前疑似攻擊已從數千個錢包中盜取了價值近 9000 萬美元的比特幣。

摘要

  • Kraken 首席安全官在 Coldcard 安全漏洞後呼籲對硬體錢包種子生成進行獨立測試。
  • 疑似攻擊已盜取近 9000 萬美元的比特幣,Galaxy Research 追蹤到超過 5200 個潛在受害者地址。
  • Coinkite 已發布修復韌體,但表示受影響用戶必須創建新的種子短語,因為更新無法修復現有錢包。
  • 安全研究人員將問題追溯到韌體錯誤,該錯誤在錢包創建期間使用了較弱的隨機數生成器。

Kraken 首席安全官 Nick Percoco 週日在 X 上發文表示,此事件應為硬體錢包行業敲響警鐘,他認為製造商不應是唯一驗證錢包種子短語生成方式的參與方。

他表示,生產韌體應接受獨立測試,以確認批准的隨機源確實是用於創建錢包秘密的來源。

根據 Galaxy Research 的最新區塊鏈分析,疑似攻擊者現已在四次觀察到的攻擊浪潮中從超過 5200 個潛在受害者地址中掠走了超過 1800 BTC,儘管該公司強調這些數字是鏈上估計值,而非已確認的損失。Coinkite 尚未驗證每個受影響的錢包,僅憑區塊鏈數據無法確定是否由單一行為者實施了所有攻擊。

Coldcard 漏洞五年多未被發現

Coinkite 週四披露,該漏洞可追溯至 2021 年 3 月,當時公司在整合新的加密庫時遷移了部分韌體。

更新後的韌體並未使用 Coldcard 預期的硬體支援的真隨機數生成器來創建錢包種子,而是意外呼叫了 MicroPython 提供的較弱的確定性偽隨機生成器。

根據 Coinkite 的事後分析,預期的隨機數生成器在韌體的其他部分仍然活躍,這使得程式碼審查能夠驗證其存在,但未能揭示錢包創建依賴於不同的熵源。

該公司表示,在調查之前,他們並不知道 MicroPython 生成器存在於相關程式碼路徑中。雖然硬體隨機數生成器繼續為其他功能運行,但它不再負責生成新的錢包秘密。

Block 的比特幣工程和安全團隊在技術審查中獨立得出了相同的結論。該公司表示,受影響的韌體在創建錢包種子時呼叫了確定性的 MicroPython 後備方案,而不是 STM32 硬體隨機數生成器。儘管 Block 表示尚未完成對每台設備的全面實證測試,但由於已有活躍盜竊的報告,它決定公開其發現。

Coinkite 估計,在受影響的 Mk2 和 Mk3 設備上創建的種子可能包含約 40 位的有效熵,而受影響的 Mk4、Mk5 和 Q 型號可能包含約 72 位,而非預期的 128 位。

硬體錢包測試缺乏熵驗證

以 Coldcard 事件為例,Percoco 認為硬體錢包認證忽略了錢包安全中最重要的部分之一。

他表示,用戶目前必須信任製造商正確實施種子生成,因為沒有獨立流程驗證生產韌體是否確實呼叫了批准的熵源。根據 Percoco 的說法,現有的認證,包括安全元素的 Common Criteria 評估、CSPN 審查和供應商贊助的審計,並未系統性地驗證這種關係。

為了說明這個差距,他指出了 NIST SP 800-90B,這是美國管理加密系統中使用的真隨機數生成器設計和驗證的標準,以及德國的 BSI AIS-31 框架,該框架設定了類似的測試要求。他認為,目前硬體錢包尚不存在類似的端到端驗證。

Percoco 還將該行業與支付安全進行了比較,指出 PIN 輸入設備在沒有獨立實驗室測試的情況下不能出貨,而美國政府加密模組在批准前需要熵源驗證。

Coldcard 用戶仍需要新的錢包種子

隨著攻擊活動在週末持續進行,Coinkite 表示在確認漏洞後已暫停所有出貨,並銷毀了其設施中所有包含受影響韌體的剩餘設備。

然而,該公司建議客戶不要丟棄受影響的設備,因為如果被盜資金最終通過法律程序追回,這些設備可能變得重要。Coinkite 補充說,其法律團隊將在適當情況下與多個司法管轄區的執法機構協調。

所有受影響型號的韌體更新已經發布,包括 Mk2 和 Mk3 的 4.2.0 版、Mk4 和 Mk5 的 5.6.0 版、Coldcard Q 的 1.5.0Q 版,以及 Edge 版本的 6.6.0X 和 6.6.0QX。據該公司稱,安裝更新的韌體只能修復未來的錢包創建,並不能增強補丁之前生成的種子短語。

因此,受該公告影響的用戶被指示在更新設備後生成全新的種子短語,驗證接收地址,發送一筆小額測試交易,並在確認轉賬成功後才遷移剩餘餘額。

Coinkite 表示,使用至少 50 次公平、私密的骰子擲出的錢包不被認為僅因隨機數生成缺陷而暴露。該公司補充說,一個強大且唯一的 BIP-39 密碼短語提供了另一層保護,但並不能消除已受影響種子的弱點,因此遷移仍然是建議的行動方案。

持續的攻擊繼續擴大已知損失

Galaxy Research 的獨立區塊鏈分析表明,自漏洞公開以來,攻擊一直在持續。

Galaxy 研究主管 Alex Thorn 識別出 8 月 3 日疑似第四次協調攻擊波,使該公司觀察到的總數達到約 1,815.75 BTC,涉及 5,294 個潛在受害者地址(如果地址組不重疊)。Thorn 將這些錢包描述為“可能是 Coldcard 受害者”,並強調這些數字來自區塊鏈分析,而非已確認的設備記錄或執法部門的發現。

Galaxy 還報告稱,在最新一波攻擊中,攻擊活動達到每區塊 13.8 次錢包掃蕩,而事件發生前的基線為每區塊 0.3 次。該公司觀察到,大多數受害者餘額被發送到新創建的地址,而不是單一收集錢包,而一些資金已經通過第二跳交易轉移,使得被盜的比特幣更難追踪。

據 Galaxy 稱,被盜資金仍處於未確認比特幣交易中的用戶可能仍有狹窄的機會,在礦工確認原始轉賬之前廣播一筆更高費用的替換交易。

引用比特幣核心文檔,該研究公司指出,僅在交易未確認時才能嘗試 Replace-by-Fee,即使合法所有者仍控制受影響的密鑰,也不能保證恢復。