自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Coldcard遭攻击引发硬件钱包安全性质疑

2026-08-05 22:56:43
收藏

Coldcard披露熵生成漏洞,影响多版本硬件钱包

Coldcard近日披露了一个影响其多版本硬件钱包的熵生成漏洞,并因此发布固件更新,同时警告用户迁移资金。该问题最初由Coinkite于7月31日提出,随后Galaxy Digital的研究人员将其与通过协同攻击窃取的超过1596枚比特币(据报道价值至少1亿美元)相关联。

这一事件提醒人们,即使是长期存在的硬件钱包,也可能在最基本的自我保管环节——即生成用于创建私钥的随机性——出现失败。同时,它也重新引发了业界关于钱包如何从技术和实践层面证明其熵源在生产环境中保持安全的广泛讨论。

关键要点

Coldcard将问题归因于种子生成过程中的特定回退路径,该路径可能导致设备固件产生弱熵,影响了特定固件版本。Galaxy Digital的研究人员表示,攻击者利用该漏洞通过多次协同攻击窃取了超过1596枚比特币。Coinkite指出,用户自行生成熵(例如通过手动掷骰子)的设备不受该特定回退路径的影响。Ledger、Trezor和Foundation强调了不同的信任模型——安全硬件、分层随机性和开源透明性——但均一致认为,熵生成绝不能在不被察觉的情况下退化。安全领域的领导者认为,认证和测试应扩展到组件之外,需要确保生产固件实际使用了预期的随机性来源。

熵漏洞直击比特币密钥生成核心

与直接破坏加密或利用比特币共识规则的漏洞不同,Coldcard漏洞的根源更为微妙:随机性。比特币钱包通常从随机数据生成助记词开始,然后从该种子派生私钥。“熵”描述了这种随机性的不可预测程度。如果随机性被削弱——或变得足够可预测——攻击者就可能缩小可能的密钥范围,从而增加重现与受影响钱包设置相关的私钥的概率。换句话说,安全失败不仅仅在于“随机性减少”,更在于允许确定性或部分可预测性进入本应不可猜测的过程。

Coinkite最初警告用户,在受影响固件上创建的钱包应被视为存在风险,资金应迁移到新生成的钱包。随着研究人员在随后的几天内评估根本原因,人们的注意力转向了这样一个问题:这种漏洞如何能在多年内未被发现。

漏洞如何进入生产环境——以及已确认的信息

Core Lightning开发者Dustin Dettmer认为,该漏洞可能源于2021年的固件更改。他的理论集中在与硬件随机数生成器的预期接口可能被禁用,导致钱包创建回退到MicroPython使用的较弱伪随机数生成器。Coinkite尚未确认这一确切的事件链条,但确实描述了问题的本质:“某些固件版本在种子生成过程中存在一个回退路径,当在设备固件上生成种子时,可能会产生弱熵。”Coinkite还表示,手动熵设置——即用户通过掷骰子或类似方式自行生成熵——不受该特定回退路径的影响。这一区别很重要,因为它将事件定性为并非设备的完全崩溃,而是与种子生成方式相关的条件性故障模式。

专家指出,随机数生成器漏洞极难检测。正如Ledger产品安全负责人Vincent Bouzon所言,弱随机性仍可能通过输出测试——这意味着即使生成器被攻破,数值在统计上看起来仍可能是随机的。

不同的钱包架构,不同的信任建立方式

硬件钱包制造商普遍认同安全熵生成是不可妥协的原则。他们的不同之处在于实现方式以及用于建立信心——即钱包确实在使用强随机性来源——的方法。Ledger的模型依赖于专用安全硬件。Bouzon表示,Ledger使用嵌入在认证安全元件中的真随机数生成器生成种子,熵源通过AIS-31 PTG.2标准认证,安全元件则接受通用标准认证。他认为Coldcard事件反映的是某个实现中的失败,而非对安全自我保管的否定,并强调架构必须防止无声降级到不可信的软件基础来源。

Trezor采用分层方法。其首席技术官Tomáš Sušánka表示,Trezor将设备内部生成的随机性与主机计算机提供的随机性相结合,而不是依赖单一的熵输入。他还提到了熵检查,旨在确认设备在钱包创建过程中贡献了不可预测的随机性。“整个行业需要吸取的教训是,随机性不能依赖于单一来源或单行代码的正确性,”Sušánka说。

Foundation的Passport同样使用多种熵源,并结合了透明性。Foundation首席执行官Zach Herbert表示,Passport在创建钱包之前,会结合由不同硬件组件生成的随机性。他还强调,Passport固件以自由开源软件形式发布,并支持可重现构建,从而能够独立验证设备上运行的代码与发布的代码是否一致。

认证差距与对更强保证的推动

Coldcard事件凸显了认证和组件测试所能保证的内容与用户最终需要信任的内容之间的紧张关系:即生产固件在真实条件下是否正确地使用了预期的熵机制。安全与基础设施领域的领导者认为,许多现有的验证方案侧重于单个部件,而非整个系统在实际运行中的完整行为。Kraken首席安全官Nick Percoco(曾任Uptake首席安全官)称此次熵失败是硬件钱包行业的“警钟”。他认为,认证通常验证的是组件,而非生产固件是否正确调用了这些组件。

Percoco提出了一种行业特定的保证标准,包括对熵源的独立验证、检查固件是否调用了预期的硬件随机数生成器,以及与特定硬件和固件版本绑定的认证。讨论还延伸到了开放性和安全文化如何影响结果。Herbert认为,邀请外部研究人员并保持开源实践是构建弹性产品的一部分,而不仅仅是代码透明性或审计的问题。多方利益相关者提出的更大要点是:冗余、验证和问责必须贯穿从硬件熵到最终种子生成的完整链条。

Coldcard发出警告后,比特币用户应如何应对

对于Coldcard持有者,立即采取的行动很简单:如果钱包是使用受影响的固件版本创建的,请遵循Coinkite的迁移指南。目的是将资金迁移到使用安全的新种子生成的钱包中。更广泛地说,这一事件强化了专注于托管领域的专家们强调的一个原则:依赖单一设备、单一供应商或单一机构正确的设计,可能在该假设失效时让用户暴露于风险之中。Onramp Bitcoin产品负责人Michael Tanguma表示,自我保管的信任模型取决于供应商在多个层面上的正确性,同时强调“架构性”缓解措施——例如使用独立生成熵的多重签名设置——是能够应对现实风险的方法。

简而言之,Coldcard的熵问题似乎反映了特定实现路径中的漏洞,而非声称所有硬件钱包都有缺陷。然而,它确实证明了随机性生成——这个大多数用户从未见过的部分——仍然是验证难度最大、也最为关键的正确环节之一。随着Coinkite准备“很快”发布更完整的技术复盘报告,以及业界响应加强端到端保证的呼声,读者接下来应关注的是:钱包制造商是否会收紧对生产固件中熵使用的验证方法——而不仅仅是关注孤立组件。

展开阅读全文
更多新闻