冷卡硬件钱包代码漏洞潜藏多年,导致约1亿美元资金被盗
据披露,冷卡硬件钱包中存在一个多年未被发现的代码漏洞,该漏洞与约1亿美元的被盗资金有关。这一事件引发了对比特币自托管设备审计与信息披露机制的新质疑。
Block公司工程团队的研究指出,该漏洞源于受影响版本冷卡固件在生成种子时的随机数机制。研究描述了设备固件中一个可预测的随机数生成器回退机制,以及一个32位的重新播种过程。种子是钱包私钥的根源,弱种子或可预测的种子意味着攻击者若能重现该随机数,就能重建私钥并盗取资金。
冷卡制造商Coldkite已针对冷卡Mk3型号发布种子生成警告,标记受影响设备并敦促用户采取预防措施。相关报道详细描述了该漏洞如何长期未被发现,最终与大规模资金被盗关联。
漏洞为何隐藏多年
该事件的关键特征在于其持续时间:据报道,该问题在多个固件版本中持续存在,却未在常规审查或测试中被发现。可预测的种子不会对用户产生可见症状,因此受影响设备上创建的钱包在外观和功能上均表现正常。
正是这种隐蔽性使得晚发现令人担忧。这表明该弱点在很长一段时间内逃脱了内部检查和外部审查。Block公司的研究人员在追踪固件中随机数生成器回退行为时,已记录了这一事实。
关于被盗币种的报道与冷卡持有人中已记录的多次失窃事件相符,包括冷卡用户报告被盗594枚比特币,以及后续声称更多冷卡黑客事件导致约1596枚比特币被盗的指控。
对比特币自托管用户的影响
冷卡与比特币自托管紧密相关,因此一个涉及九位数损失的漏洞,对持有人评估硬件信任度产生了巨大影响。其严重程度不在于单次盗窃,而在于与该漏洞相关的总金额。
对于受影响用户而言,当务之急是确认自己的种子是否在易受攻击的固件版本上生成——这正是Coldkite警告所针对的具体场景。这一事件也推动了更严格的安全保障措施,冷卡黑客事件引发的自托管安全改革即为例证。
更广泛的启示在于审计与信息披露。正如关于冷卡漏洞对比特币托管意义的分析所指出的,基于种子生成的漏洞直击密钥安全的基础,而信任设备本身就是整个安全命题的核心。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种