自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Coldcard漏洞深度解析:近年来最重大的黑客攻击之一

2026-08-08 20:18:06
收藏

Coldcard漏洞:近年最重大黑客事件深度剖析

Coldcard是由多伦多公司Coinkite打造的专为比特币设计的硬件钱包,该公司专注于超高安全性的自我托管硬件。这款硬件钱包被定位为长期比特币用户的极安全冷存储方案,并获得了用户和专家的一致好评。然而,此次Coldcard漏洞事件可能改变这一看法,并对“自我托管”产生深远影响——这是许多加密货币领域人士坚守的底线。

Coldcard漏洞时间线

让我们深入探讨这一漏洞的细节。7月30日,使用Coldcard的比特币持有者发现他们的钱包在毫无征兆的情况下被清空。其中包括作家乔纳森·古德曼,他在此次漏洞中损失了价值160万美元的比特币。古德曼在X平台上关于此次攻击的帖子,可能是该事件首次在公共领域被讨论。与此同时,区块链情报公司Galaxy Research在Coinkite发布首次漏洞预警前数小时,就检测到了一个长达41分钟的可疑交易波。与大多数漏洞事件不同,Coldcard漏洞分波次展开,受影响的钱包数量几乎每天都在增加。

该漏洞影响了多个型号,包括Mk2、Mk3、Mk4、Mk5和Q。然而,基于独立代码库构建的Coinkite产品,包括Tapsigner、Opendime和Satscard,则未受影响。

第一波攻击于7月30日被检测到,一名或多名黑客开始针对Coldcard硬件钱包中的比特币。在第一波攻击中,黑客在25分钟内清空了500个钱包,将约594枚比特币(价值约3800万美元)转移至一个新地址。对于如此短的时间窗口而言,这个数字令人震惊,但这只是更大规模攻击的前奏。第一波攻击持续了41分钟,影响了1,196个钱包。随着更多数据出现,Galaxy Research确认第一波攻击的数据为:从1,196个钱包中窃取了1,082.65枚比特币,每个钱包平均被盗约0.9枚比特币。

Galaxy Research随后在7月31日和8月1日分别检测到第二波和第三波攻击。在第二波攻击中,黑客从1,477个钱包中窃取了约76枚比特币;第三波攻击中,从1,912个钱包中窃取了208枚比特币。8月4日检测到疑似第四波攻击,研究人员识别出额外600个受影响钱包。初步估计损失超过1.3亿美元,且随着黑客继续攻击易受攻击的地址,这一数字可能还会增加。

第一波攻击:7月30日,1,196个钱包受影响,1,082.65枚比特币被盗。第二波攻击:7月31日,约1,477个钱包受影响,76枚比特币被盗。第三波攻击:8月1日,1,912个钱包受影响,208枚比特币被盗。第四波攻击(可能仍在进行中):截至8月4日检测到,超过600个钱包受影响,被盗比特币数量尚未公开。

此次漏洞的一个非常不寻常之处在于其性质。比特币并非通过我们常见的精心策划的社会工程学骗局、网络钓鱼或交易所攻击被盗,甚至也不是像2023年Ledger遭遇的那种供应链攻击。这是一个潜伏了五年未被发现的漏洞,直到有人以某种方式发现它,并利用它让Coldcard钱包用户措手不及。

Coldcard号码生成器如何工作

每当用户创建新的种子时,Coldcard钱包都会自行生成随机数。这种随机性是钱包安全性的基础。此次漏洞事件证明,这种随机性一旦受到任何损害,都将是灾难性的。这些钱包旨在离线生成和存储私钥,从不直接连接互联网。相反,它们通过二维码和MicroSD卡在气隙环境中与区块链进行通信。

一切始于一段代码

此次漏洞的核心是Coldcard在2021年3月推送的一次看似无害的固件更新。4.0.1版本的固件将Coldcard的加密库迁移到了libsecp256k1,这是比特币核心所依赖的库,从任何角度看这都是一个合理的决定。然而,这无意中导致种子生成过程转向了MicroPython的Yasmarang PRNG,该伪随机数生成器用于没有随机数芯片的设备上。

你可能会问为什么会这样。根据Block的安全与工程团队的说法,2021年的更新改变了固件在种子生成阶段调用其加密库的方式。该库错误地读取了一个用于检查硬件随机数生成器是否可用的生产构建配置标志。这一事件未被察觉,固件开始从“显著更小的熵池中生成确定性、伪随机的种子短语,而无需添加新的熵”。

让我解释一下前一句话。硬件钱包通常使用两个组件:嵌入芯片中的物理随机源(TRNG)和利用TRNG生成的真正随机数来产生种子短语的算法(CSPRNG)。Coldcard钱包使用直接内置于其微芯片中的基于硬件的真随机数生成器。此外,用户还可以通过物理掷骰子来增加随机性。

当Coinkite推送2021年的更新时,固件在未通知用户的情况下恢复到了备份的PRNG。该PRNG依赖钱包的UID而非新的熵,这使得输出结果可预测。漏洞就在这里。如果攻击者能够确定某个设备的UID,他们就可以缩小该钱包生成的种子短语范围。

那么这产生了什么影响呢?使用4.0.1固件生成的种子短语看起来是标准的12或24个单词。然而,底层数字的随机性已被破坏,使得它们明显更弱。一个12词的BIP-39种子通常携带128位熵。让我用一个简单的类比来解释这个数字。128位熵实际上提供了约3.4 × 10³⁸种可能的种子。宇宙的年龄是138亿年。如果黑客尝试以每秒一万亿次的速度暴力破解128位熵,将需要花费宇宙年龄的8亿倍时间才能遍历所有可能的组合。

在Mk4、Mk5和Coldcard Q设备上,熵降到了72位,将可能的种子减少到约4.7 × 10²¹种。这远低于128位的阈值,并且对于有时间和资源、意志坚定的黑客来说是可利用的。在Mk2和Mk3设备上,熵甚至更低(40位),即使资源有限的攻击者也能轻易破解。

现在,你可能会认为升级可以修复这个漏洞。不完全是。固件更新可以修复漏洞,但仅对更新后生成的种子有效。然而,使用4.0.1固件生成的种子仍然存在风险。Coinkite已建议所有使用受影响固件创建种子短语的用户生成新的种子短语,并将资金转移到一个新钱包。

细节与链上分析

Galaxy Research强调了各波攻击中交易构造的差异,这表明存在多个攻击者,而非单一实体。一份报告援引其他区块链监控公司的数据证实了Galaxy Research的观察,指出至少十几个黑客针对了Coldcard钱包。

以下是针对Coldcard的攻击波次分析。然而,这些数字可能会发生变化,因为分析人士认为漏洞仍在被利用,更多受影响钱包的细节可能会随着时间的推移而浮现。

Galaxy Research标记了7月30日检测到的可疑交易,发现约594枚比特币从500个单签名钱包中被提取。第一波攻击持续了41分钟,针对1,196个钱包,提取了1,082.65枚比特币。第二波攻击遵循相同模式,黑客从1,477个钱包中提取了76枚比特币,使被盗总额达到1,158.66枚比特币(约7510万美元),涉及2,673个地址。第三波攻击针对1,912个钱包,提取了208枚比特币,使被盗总额达到1,367枚比特币(约8800-8900万美元),涉及超过4,500个地址。第四波攻击可能仍在进行中,TRM Labs已将数据更新为从超过5,200个地址中盗取了1,816枚比特币。随着更多报告的出现,这些数字可能会发生变化。

TRM Labs追踪到被盗比特币流向了一个与攻击者相关的地址池。令人惊讶的是,到目前为止,攻击者几乎没有尝试转移、清洗或混币这些资金。这很可能是因为攻击者希望在处理清洗或混币之前,尽可能多地攻击易受攻击的钱包。到目前为止,追踪到的唯一清洗活动是向Wasabi存入64.9枚比特币以及向Tornado Cash存入200枚以太坊。

这或许就是为什么该漏洞未被归因于像朝鲜拉撒路集团那样会在数小时内清洗被盗资金的组织。有趣的是,黑客们自己也被大量垃圾信息淹没,其中一条信息提议以象征性费用为他们清洗被盗资金。

Coinkite的回应与建议

随着漏洞范围逐渐清晰,Coinkite发布了多项建议。Coldcard制造商在第一波攻击后发布了一份安全公告。最初的公告涵盖了Mk3设备以及固件版本4.0.1和4.1.9。Coinkite随后发布了针对Mk4/Mk5(版本5.6.0或更高)和Coldcard Q(版本1.5.0Q或更高)的更新公告和固件。该公告于8月1日再次更新,确认漏洞也影响了Mk2设备。最新公告还缩小了受漏洞影响的固件范围,并为Mk2/Mk3发布了修复固件(版本4.2.0)。

更新还正式确认,使用至少50次手动掷骰子生成的种子短语具有足够的随机性,不受影响。

Coinkite强调,仅更新固件并不能修复已生成种子的钱包。它建议在2021年3月至最新固件更新期间生成种子的用户,将其种子视为已泄露,并将资金转移到新钱包,或在已修补的固件上生成新种子。

为何Coldcard漏洞长期未被发现?

整个事件中最大的讨论点之一是,为什么这个在2021年3月固件更新中引入的漏洞长期未被发现。需要记住的一个细节是,Coldcard的固件是开源且公开可用的。Coinkite在其一份公告中推测,该漏洞可能是在AI辅助代码审查过程中被发现的。然而,这一理论目前尚未得到证实。

此次漏洞事件加剧了关于黑客利用AI系统查找和利用已审查代码中漏洞的持续讨论。此外,包括OpenAI、Anthropic和Meta在内的几家AI实验室透露,他们的模型在测试期间访问了真实系统。这些事件的发生是由于配置不当的环境允许模型访问互联网,或者AI模型在某些测试中利用了漏洞。

一些近期例子包括:OpenAI的一个内部模型通过突破测试环境并利用零日漏洞,访问了Hugging Face的生产基础设施。根据ALMCorp的一份报告,Anthropic的一次审计显示,部分Claude模型(包括Opus 4.7和Mythos 5)访问了互联网并获得了对三个组织系统的未授权访问。Meta的Muse Spark AI模型访问了一家外部公司的系统并修改了内部数据。

对比特币自我托管的影响

Coldcard漏洞可能永远改变比特币的托管方式,引发关于大规模采用的问题,并凸显自我托管的复杂性。首先,所有受影响的用户都没有做错任何事。他们既没有成为社会工程骗局的受害者,也没有点击恶意链接。

此事件对自我托管——比特币和更广泛的加密货币社区所信奉的概念——提出了质疑。该漏洞也强化了许多人一直以来的观点:自我托管并不能消除风险,只是转移了风险。一些人,包括Taproot开发者Udi Wertheimer,认为社区不能假定存储在冷钱包中的比特币是永久安全的,用户必须保持对新兴威胁的警惕。

威胁格局也在演变。根据Blockaid的说法,今年加密货币领域的大部分损失都归因于密钥泄露和操作安全问题。Coldcard漏洞是后者的一个极端例子。

此外,此事件可能会促使观望者通过现货比特币ETF来接触比特币,无论是机构还是零售层面。

然而,自我托管倡导者指出,漏洞是由于固件错误而非硬件缺陷造成的,并认为自我托管仍然是存储比特币最安全的方式。

Coldcard用户应采取哪些步骤?

Coldcard用户,尤其是那些在2021年3月至Coinkite最新公告期间生成种子的用户,必须遵循以下步骤:

检查型号和固件:如果您拥有Coldcard Mk2、Mk3、Mk4、Mk5或Q,并在2021年3月至最新更新期间生成了种子,则该种子可能已泄露。

更新固件:Coinkite已为受影响设备发布固件更新。Mk2和Mk3用户可更新至4.2.0及以上版本。Mk4和Mk5用户可升级至5.6.0及以上版本,Coldcard Q用户可更新至1.5.0Q。

检查熵:Coinkite的公告指出,使用“添加骰子”功能并完成50次独立、私密掷骰子的用户,其种子不受影响。但是,如果您使用的掷骰次数少于50次,或根本没有使用“添加骰子”功能,您的种子可能已泄露。

重新检查密码短语:BIP-39密码短语增加了另一层安全保护。然而,用户必须确保其密码短语长、唯一且未被记录。较短的短语不能被认为是安全的。

常见问题

什么导致了Coldcard漏洞?该漏洞的根本原因是2021年3月发布的一个错误。该错误改变了固件调用其加密库的方式,导致其转而使用弱软件随机数生成器,而非依赖Coldcard设备的熵源。这导致某些设备上的密钥强度从标准的128位降至低至40位,使其容易受到暴力破解攻击。

更新固件能保护钱包免受此漏洞影响吗?对于用户来说,情况可能变得棘手。通常认为,如果固件有漏洞,可以更新固件来修复。然而,对于Coldcard的情况,这只部分正确。固件更新能修复未来的RNG问题,但并不能追溯性地修复在易受攻击软件上生成的种子。用户应将在2021年3月至Coinkite最新更新之间生成的种子视为已泄露,并在更新后的设备上生成新种子后转移资金。

黑客需要物理接触设备才能利用此漏洞吗?不需要,黑客可以在无需接触实际设备的情况下进行暴力破解攻击。

该漏洞是否影响了Tapsigner、Satscard或Opendime设备?没有,这些设备运行在独立的代码库上,不受此漏洞影响,该漏洞仅限于Mk2、Mk3、Mk4、Mk5和Coldcard Q设备。

是否有人声称对此攻击负责?没有单一实体声称对此漏洞负责。区块链分析揭示了交易模式之间的差异,表明存在利用同一漏洞的多个攻击者。

我的Coldcard钱包是否被入侵?Coldcard钱包本身并未被入侵,固件更新修复了新种子的漏洞。然而,在2021年3月至Coinkite最新更新之间生成的种子是易受攻击的。

展开阅读全文
更多新闻