Coldcard 安全更新:至少 15 名攻擊者利用錢包漏洞

iconCoinpaper
分享
AI summary icon精華摘要
根據 Galaxy Digital 的 Alex Thorn 表示,隨著至少 15 名攻擊者利用 Coldcard 錢包的漏洞,DeFi 攻擊的擔憂上升。此漏洞影響了助記詞的生成,使攻擊者能夠找到有效的短語。Galaxy Research 評估,共有 1 億美元的 BTC 在三波攻擊中被盜,第四波攻擊亦有可能發生。用戶被敦促更新固件並生成新的助記詞,以防止進一步損失。

根據 Galaxy Digital 研究主管 Alex Thorn 的說法,至少有 15 名不同的攻擊者利用了 Coldard 硬體錢包的漏洞,此後新出現的受害者報告揭示了此前未被識別的盜竊行為。

Thorn said 該報告使 Galaxy 研究人員能夠將更多比特幣地址與該事件聯繫起來。在其中一例中,一位損失少於 1 比特幣的受害者協助研究人員識別出一名攻擊者,該攻擊者從 126 個地址竊取了 12 比特幣。

與中心化交易所的駭客事件不同,這些竊取事件涉及資金從多個獨立控制的錢包轉移到多個攻擊者錢包地址。因此,研究人員可能無法識別某些竊取行為,除非受害者主動披露其錢包地址和交易記錄。

Galaxy Research 評估,約有 1 億美元的比特幣在三波已確認的攻擊中被盜。研究人員還發現了第四波疑似攻擊,可能使總損失增至約 1.3 億美元。

這 15 個攻擊者集群不一定代表 15 個已知的個人。某些地址可能由同一人或同一群體控制,而其他攻擊者可能仍未被發現。

Coldcard 漏洞削弱了錢包助記詞生成

該漏洞影響了部分 Coldcard 裝置用於生成 恢復短語 的流程。

據報導,固件整合錯誤導致受影響的錢包依賴確定性偽隨機數生成器,而非預期的硬體隨機數生成器。這降低了保護部分私鑰的有效隨機性,使攻擊者更易於搜尋有效的助記詞。

Castle Labs 聯合創始人 Francesco 表示,受影響的 Coldcard 錢包可能生成了約 40 位熵的私鑰。標準的 12 個詞恢復短語通常提供 128 位熵。

12 個恢復短語的範例

這並不意味著攻擊者可以直接從氣隙設備中提取密鑰。相反,他們可以重現可能的恢復短語,並監控相關的比特幣地址是否有資金。

已受到影響的錢包使用者已被建議更新其固件、生成全新的助記詞,並將其比特幣轉帳至新錢包控制的地址。僅僅將受影響的恢復助記詞導入其他裝置,並無法解決根本的弱點。

AI 能否預防 Coldcard 的漏洞?

此事件也引發了關於 AI 協助的安全測試是否能更早發現此漏洞的討論。

Dragonfly 合夥人 Haseeb Qureshi 指出,大約「2 美元的 AI 強化」可能足以防止損失。他引用了相關實驗,聲稱 AI 模型在數分鐘內重新發現了該漏洞,其中包括一項測試,顯示開源的 GLM 5.2 模型在無網路連接的情況下,約 20 分鐘內就發現了該漏洞。

然而,批評者質疑這些實驗是否能證明 AI 在漏洞公開前就能發現它。

Tokenomist 數據負責人 Tatsapat Saerejittima 表示,披露後進行了一些測試,但缺乏盲測、文件化的方法論以及對假陽性的評估。

AI 可能降低識別漏洞的成本,但無法取代對 硬體錢包 生成和保護私鑰的獨立審計和端到端測試。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露