比特幣用戶在 Coldcard 錢包漏洞曝光後重新評估自持保管

iconCryptoBreaking
分享
AI summary icon精華摘要
比特幣新聞:由於 Coldcard 硬體錢包韌體被曝出缺陷,比特幣用戶正在重新評估自持保管。該問題與種子生成時熵值不足有關,攻擊者可因此暴力破解私鑰,據稱已竊取超過 $100 百萬的 BTC。Coldcard 韌體 4.0.1 使用了較弱的隨機數生成器,未達 128 位標準。建議用戶採用擲骰子等物理熵方法來增強安全性。社群正在探索工具與替代方法以降低風險,比特幣新聞媒體正密切追蹤後續應對。
Bitcoin Users Reassess Self-Custody After Risk Concerns Rise

比特幣 使用者在披露與 Coldcard 硬體錢包固件相關的「低熵」問題後,重新審視了自託管的核心假設。根據加密貨幣社群中引用的報導與分析,與此漏洞相關的公開竊取事件大約從 7 月 30 日開始出現,促使投資者和長期硬體錢包持有者檢視其助記詞的生成方式。

儘管 Coldcard 的設備長期以來因其離線安全性和用戶控制權而受到重視,但此次事件突顯了一個令人不安的事實:如果用於生成錢包助記詞的隨機性可以被預測或有效降低,攻擊者可能透過暴力破解獲取私鑰。此情況也重新點燃了生態內關於「驗證」安全熵的真正含義的討論,以及應將多少工作委託給硬體、多少應由用戶自行執行。

重點摘要

  • 從版本 4.0.1(於 2021 年 3 月發布)開始,Coldcard 固件被描述為使用 MicroPython 的 Yasmarang PRNG,而非正確依賴設備的 STM32 硬體 RNG。
  • Coinkite 評估,受影響的 Coldcard 型號所產生的種子具有大約 40 位熵(Mk2/Mk3)或約 70 位(Mk4/Mk5/Q),低於生成堅固的 12 個詞 BIP-39 种子所需的熵。
  • 據報導,攻擊者在問題曝光後透過暴力破解獲取私鑰,Cointelegraph 的報導指出,被盜資產價值超過 $100 百萬的 BTC
  • 使用足夠物理隨機性(例如骰子)生成助記詞的用戶,已被認為能減少對受損隨機性路徑的依賴。
  • 社區工具如蜜罐監控已被用來估計攻擊者有效掃掠的錢包類型。

Coldcard 的隨機數生成有何變化

核心技術主張是,Coldcard 硬體錢包內含看似功能正常的 STM32「真隨機數產生器」(TRNGs),用以產生無法猜測的助記詞。然而,據分析人士稱,在 Coldcard 創始人 NVK 啟動固件重寫,旨在從 GPL 授權的自由軟體模式轉為唯讀模式後,引入了一個嚴重漏洞。

自2021年3月發布的固件版本4.0.1起,該設備據稱改用MicroPython的Yasmarang PRNG,而非正確使用STM32硬體RNG。電腦系統的隨機數生成被描述為本質上困難,而安全的種子創建通常需要融入足夠的外部物理不確定性,以使輸出結果無法被猜測。

在生態中,Yasmarang PRNG 被廣泛描述為預設的備用方案。該文章的來源材料連結了來自 Block 的一項工程分析,解釋了「可預測的 RNG 備用」以及「32 位重新種子」方法的機制。Coinkite 後來在 X 帖中對此描述提出異議,質疑該設備僅僅是硬體固化於一種明顯薄弱的方法這一結論。

即使存在該爭議,更廣泛的含義依然存在:當錢包的種子生成並非真正不可預測時,私鑰可能會變得可搜索。文章的原始資料提到,X 平台上有人猜測後門是否被故意植入,並引用了一位 Bitcoin 記者的觀點,認為該漏洞可能源於開發實踐以及通過隨機更改來抑制錯誤的嘗試。

熵值等級、種子安全性,以及暴力破解為何重要

來源資料中引用的 Coinkite 評估數據明確指出了問題的嚴重程度。它估計 Mk2 和 Mk3 設備生成的助記詞約有 40 位熵,而 Mk4、Mk5 和 Q 則約有 70 位。正如來源所指出,這兩個數值均遠低於通常被視為安全 12 個詞助記詞所需的 128 位標準。

這個缺口至關重要,因為它重塑了威脅模型。與要求攻擊者暴力破解天文數字級的密鑰空間不同,較低的有效熵可使密鑰發現變得極其實際。來源資料進一步指出,在出現此缺陷後,攻擊者成功透過暴力破解獲取私鑰並盜取資金,並引用了 Cointelegraph 的報導,該報導描述了超過 1 億美元的 BTC 被盜。

特定錢包是否被發現並清空的可能性,取決於其他變數——例如是否新增了額外的「骰子熵」,或是否使用了 BIP-39 密語和非標準的派生路徑。這些細節突顯了讀者面臨的一個關鍵不確定性:此漏洞的影響可能並未均勻地作用於所有用戶和所有錢包設定。

利用物理熵來減少對硬體的依賴

除了與 Coldcard 固件相關的即時爭議外,這起事件強化了一項持續存在的社區原則:「不要信任,要驗證。」原始資料指出,那些避免在最關鍵的安全步驟——助記詞生成——上依賴不透明的硬體生成的使用者,更有機會避免遭遇低熵問題。

實際上,擲骰子提供了一個用戶可以自行觀察和審計的過程;而驗證真隨機數生成器的品質,則需要對電子元件和固件進行詳細檢查,這項工作大多數用戶無法實際完成。

重要的是,原始資料表明,安全的自我託管仍無需放棄交叉核對的能力。如果助記詞由物理熵生成,用戶對受損硬體路徑的依賴將降低。它還描述了驗證不同裝置上衍生出的項目是否一致的方法,例如將同一助記詞導入另一裝置,以交叉核對生成的 xpub 和收款地址。

為了檢測其他類型的入侵,原始資料還提到檢查簽名:透過空氣隔離進行 nonce 外洩,可透過比較兩台裝置在給定相同未簽名交易時是否產生相同的簽名來檢測,並參照 RFC 6979 以確認確定性簽名行為。

雖然這些檢查目前無法取代在熵產生時的真正不可預測性,但它們為攻擊者設置了額外的障礙,並能幫助用戶發現交易處理和簽署過程中的異常情況。

社區如何在不信任單一裝置的情況下生成熵

在漏洞公開後,原始資料指出,社區內從物理輸入直接生成熵的方法和提議迅速增加。其中一種廣泛使用的做法是透過雜湊驗證骰子轉換為種子的過程,確認裝置能否正確將骰子點數轉換為 BIP-39 助記詞。文章指出,使用超過 100 次擲骰子便足以生成 24 個詞的助記詞所需的熵。

其他選擇包括基於紙張的系統。來源引用了 Bitbox 發布的一張表格,該表格使用查表法,直接將骰子結果組合加上擲硬幣映射至 BIP-39 助記詞,無需電子設備。還提到了更進階的工作表,包括一種 codex32 骰子去偏方法,該方法使用 von Neumann 提取器,使有偏差的骰子仍能產生可手算的安全助記詞材料。

對於追求便利的用戶,原始資料建議採用能降低錯誤率的替代方法,例如列印並剪下 BIP-39 單詞片段、隨機打亂後抽取單詞——這些方法可透過 Seedsticks 或 Entropia 等產品更輕鬆實現。此外,資料也提及專為可驗證地在多台設備間分發熵值而設計的硬體,以及在 X 上分享的社群設計的物理熵生成器範例。

綜合來看,這些觀點將重點從「哪款硬體錢包最值得信賴」轉向「在安全依賴隨機性時,隨機性是如何產生的」。實際上,Coldcard 事件已促使許多使用者將助記詞的生成視為一種可重複和可理解的過程,而非黑箱操作。

未來,讀者應關注有關受影響固件路徑如何在不同型號中產生低熵輸出的更明確技術共識,並持續使用分析工具——例如來源中提到的蜜罐追蹤——以完善對哪些錢包行為仍最具韌性的估計。在此之前,最安全的操作建議很直接:在可能的情況下,讓助記詞生成過程盡可能與您自托管工作流程的其他部分一樣可獨立驗證。

本文原載於 Crypto Breaking NewsBitcoin 使用者因風險擔憂上升而重新評估自持保管 —— 您值得信賴的加密貨幣新聞、比特幣新聞和區塊鏈更新來源。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露