Coldcard 遭駭暴露五年固件漏洞,比特幣盜竊損失達 $100M

iconCoinDesk
分享
AI summary icon精華摘要
一場針對 Coldcard 硬體錢包的加密貨幣駭客攻擊,暴露了一個已存在五年的韌體漏洞,導致來自 7,300 個地址的近 1,600 BTC(超過 1 億美元)被盜。此漏洞源於 2021 年的更新,近期被利用。Swan 協助受影響用戶並開放了遷移支援。約 90% 的被盜幣仍保持未動用狀態。Coinkite 已為所有受影響的裝置修補漏洞。此次交易所駭客事件突顯了自持平台持續存在的風險。

Cory Klippsten 在巴黎參加一場婚禮時,訊息開始陸續傳來。

「對於許多失去比特幣的人來說,這是一個殘酷的週末,」Swan 的首席執行官在採訪中表示。「我在凌晨 4 點發送訊息,幫助一位位於太平洋時間區的人將他們的比特幣轉移至安全地點。」

那是上個星期四,攻擊者開始從數千個 Coldcard 硬體錢包中竊取比特幣,利用了一個已存在五年卻未被發現的固件漏洞。

2021 年 3 月,Coinkite 製作的钱包固件更新存在一個缺陷,導致用戶的私鑰安全性低於應有水平。根據 Galaxy Research 的數據,在三波攻擊發生後,已有近 1,600 枚 BTC(價值超過 1 億美元)從 約 7,300 個地址 中被轉走。

Swan 是一家美國平台,協助個人購買、持有和自行保管比特幣,已為高風險客戶暫停提現,發送應用內警告,並在其用戶群體之外廣泛開放遷移支援。

Klippsten 表示:「我們的團隊立即放下所有工作,開始聯絡客戶,然後我們向任何需要幫助的人開放,無論他們是否曾經是 Swan 的客戶。」

一週過後,近 90% 的被盜幣仍停留在鏈上,確認的攻擊者地址已分享給美國聯邦執法部門,總部位於多倫多的 Coinkite 已修復所有受影響的設備系列。由 OpenSats 資助的志願者團隊掃描了超過 150 個開源儲存庫,未發現問題超出 Coldcard 的範圍。

此次攻擊導致業界一些人質疑自持儲存的價值,建議投資者可考慮透過交易所交易基金等途徑購買比特幣,而非自行持有。

然而,Klippsten 表示,客戶並未撤離自持保管,而是正在探討如何讓他們的比特幣更難被存取。

「現在正有越來越多用戶進入 Swan Vault,」他說,並提到該公司合作的多重簽名產品,該產品確保任何單一裝置均無法使用戶資金面臨風險。「與其放棄自持,許多人正在升級它。」

他對這週的評估是謹慎樂觀。

人們丟失了比特幣,這實在令人痛心,但他們完全按照業界眾多知名人士的建議行事。然而,比特幣具有反脆弱性,相關工具每小時都在變得更強大。這或許會成為自托管歷史上最棒的事。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露