自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Block警告Coldcard用户:关键钱包漏洞曝光,1082枚BTC面临风险

2026-07-31 14:11:54
收藏

Block 紧急警告:Coldcard 硬件钱包存在严重漏洞,建议用户立即转移资金

Block 公司已敦促使用 Coldcard 硬件钱包的比特币持有者,在公开披露影响多款 Coldcard 型号的两大安全漏洞后,立即转移资金。这一行动呼吁源于 Block 安全团队(该公司由杰克·多尔西领导,总部位于美国,专注于科技与金融服务)收到报告称,非其自有 Bitkey 产品关联的钱包中发生了比特币被盗事件。

Coldcard 设备中的关键漏洞

Block 的调查发现,Coinkite 生产的 Coldcard Mk2、Mk3、Mk4、Q 和 Mk5 型号硬件钱包存在严重安全缺陷。虽然 Bitkey 及其他 Block 产品未受影响,但这些漏洞使受影响设备的用户面临重大风险,尤其对于那些使用单签名钱包的用户。

工程师解释称,第一波攻击在大约一小时内利用了这些漏洞。尽管窗口期短暂,研究人员警告称攻击可能仍在持续,可能还会有更多受影响用户出现。

据报道,这些漏洞同时影响使用弱 25 字密码短语保护的钱包以及部分多重签名配置。Block 指出,单签名钱包是初期主要攻击目标,但使用弱密码短语或特定多重签名配置的设备也可能面临被利用的风险。

钱包漏洞的技术细节

第一个漏洞存在于 Mk2 和 Mk3 固件中。编码错误导致钱包创建过程依赖于可预测的硬件生成值,而非足够随机化的值,从而破坏了这些型号生成私钥时的安全假设。

后续型号(Mk4、Q 和 Mk5)设计时本应通过使用安全元件源来增强设备启动序列期间的熵输入。然而,实施过程中随机性仅额外增加了 32 位,使得这些钱包同样面临风险。

安全专家警告称,将受影响的固件生成的种子导入另一钱包并不能消除核心风险,因为受损的种子本质上仍然不安全。

微型词典: 在密码学中,熵(Entropy)指系统收集的随机性度量,对于生成安全的加密密钥至关重要。熵不足会使密钥变得可预测,从而更容易被攻击者攻破。

Block 与 Coinkite 的回应

Block 表示,在公开披露之前,已私下将调查结果告知 Coinkite,以便制造商有时间评估并管理对 Coldcard 用户的影响。

Block 的安全工程师 Max Guise 建议受影响用户迅速采取行动。他在 X 平台上发文,敦促任何可能暴露的钱包持有者,在安全条件允许的情况下尽快转移资金。Max Guise 强调了紧迫性,建议用户尽早将比特币从易受攻击的设备上迁移。

另一位安全工程师 Clay Garrett 指出,进一步调查发现,有 695 笔先前交易与最初攻击利用的链上签名相同,代表额外损失了 488.11 BTC。Block 的初步审查估计,利用这些漏洞总计被盗的比特币可能高达 1,082.59 BTC。

受影响设备型号、漏洞类型及预估损失

Coldcard Mk2, Mk3:漏洞类型为可预测的钱包生成,初始攻击中已造成损失;Coldcard Mk4, Q, Mk5:漏洞类型为启动时弱熵(仅32位),额外损失 488.11 BTC;所有受影响设备:综合攻击合计损失 1,082.59 BTC。

展开阅读全文
更多新闻