Block 的工程團隊已識別出針對 COLDCARD 硬體錢包攻擊的背後實體,並追蹤到攻擊者在竊取期間所使用的區塊鏈服務提供商。
於7月30日發生的這起入侵事件,在UTC時間01:31至01:56的25分鐘內,從約500個錢包中盜取了約594 BTC,價值約3800萬美元。
一個五年齡的固件漏洞讓這一切成為可能
根本原因可追溯至2021年3月的一次固件更新,特別是版本4.0.0,該更新導致受影響的COLDCARD設備停用了硬體隨機數生成器。硬體RNG被一個可預測的軟體備用方案取代,該方案使用非保密的種子值,意味著了解此缺陷的攻擊者可以複製由設備特定元數據生成的錢包種子。受影響的設備主要為Mk3型號,以及部分在受損固件下生成種子的Mk2設備。
攻擊者顯然長期掌握此資訊,並針對休眠帳戶進行攻擊。25 分鐘的執行窗口顯示其進行了充分準備,攻擊者已預先計算出易受攻擊的種子並編寫了盜取資金的腳本。
Block 與 Coinkite 協調進行緊急披露
Block 的工程師與 Coinkite(COLDCARD 的製造商)合作,追蹤到攻擊者的鏈上活動至一家區塊鏈服務提供商。此合作促使雙方在完整技術細節公開前,迅速披露了此漏洞。
Coinkite 已向使用 Mk3 及更早型號且在受影響的固件版本下生成助記詞的用戶發出即時提醒。公司初步評估顯示,包括 Mk4、Q 和 Mk5 在內的新型號未受 RNG 缺陷影響。建議的措施是在未受影響的硬體上生成全新的助記詞,並立即轉移所有資金。
這對硬體錢包使用者和整體市場意味著什麼
事件發生時,比特幣交易價格高於 $64K,市場影響極小。引入此漏洞的固件更新為 v4.0.0,於 2021 年 3 月應用。使用該更新的用戶以為自己提升了安全性,實際上卻生成了具有缺陷的 RNG 种子。

