Coldcard Mk3 遭攻擊,500 個錢包中的 3800 萬美元 BTC 被盜

iconAMBCrypto
分享
AI summary icon精華摘要
攻擊者利用 Coldcard Mk3 硬體錢包的漏洞,在 15–25 分鐘內從 500 個錢包中盜取了 594 BTC(價值超過 3800 萬美元)。此漏洞源於種子生成時熵值不足,導致恢復短語可被預測。Coldcard 呼籲 Mk3 用戶將資金轉移至安全設備,或使用 BIP-39 密碼。此事件突顯了自持保管的風險,儘管多重簽名層級仍保持完整。由於 BTC 常被視為對抗通脹的工具,此類安全漏洞引發了對長期信任的擔憂。隨著 MiCA(歐盟加密資產市場法規)即將獲得最終批准,此類入侵事件可能影響未來的合規要求。

7 月 30 日,比特幣 [BTC] 的自我託管面臨了一次壓力測試。攻擊者在約 15–25 分鐘內,從 500 個 Coldcard 錢包中盜取了約 594 比特幣,價值超過 3800 萬美元。

此舉是對比特幣核心理念的現實檢驗,這些用戶一切都做對了:他們購買了可靠的離線設備,從未在連網電腦上輸入助記詞,並讓資金多年未動,但仍然損失了資金。

其他硬體錢包有風險嗎?

廣告

駭客從 500 個 Coldcard 錢包竊取 594 BTC

根據鏈上調查,一名攻擊者利用 Coldcard Mk3 的種子生成漏洞,在不到半小時內竊取了 BTC。該漏洞由於熵值較弱,導致部分 Mk3 恢復短語可被預測。

通常,硬體錢包會使用真正的隨機性生成助記詞。然而,這個缺陷透過改變系統選擇單詞的方式,減少了駭客需要嘗試的次數。

錢包並非從 340 億億億種組合中選擇,而是從幾十億種中選擇。儘管這是一個巨大的數字,但與比特幣安全設計所提供的保護相比,仍相差甚遠。

Bitcoin BTC
Arkham

儘管如此,助記詞看起來正常,但這些詞彙來自同一個詞表,因此駭客的搜尋空間變得極其縮小。

Coldcard 安全公告

儘管 Coldcard 已警告 Mk3 用戶其資金並不安全,但此次事件仍使其面臨反彈。然而,使用 BIP-39 密碼短語進行保護的用戶所面臨的風險極小。

此外,在固件修復版本發布前,於 Mk4、Q 和 Mk5 上生成的助記詞也受到影響。Coldcard 建議報告 said

如果您在固件 4.0.1 之後的 Mk3 上生成了助記詞,您的資金可能有風險。

其他 Coinkite 硬體簽名器,例如 TAPSIGNER、OPENDIME 和 SATSCARD,均未受影響。公司已建議 Mk3 用戶轉移其資金。

他們建議將資金遷移至受影響設備上新生成的助記詞。此外,他們可以使用強大的 BIP-39 助記詞密碼或僅使用骰子生成的助記詞。

儘管公司進行了 詳細的技術分析,但在時間壓力下轉移資金仍會為用戶錯誤、釣魚攻擊或倉促失誤創造新的機會。

自保管的壓力測試

這次攻擊已讓比特幣社區陷入恐慌,但核心生態系統仍保持完整。

這是因為僅單簽名硬體錢包受到影響,因此增加了額外的安全層以提升安全性。因此,密碼短語、多重簽名和擲骰子是不可妥協的。


最終摘要

  • 攻擊者利用 Coldcard Mk3 的漏洞,不到半小時內盜取了 594 BTC,價值 3800 萬美元。
  • 比特幣的自持儲存經歷了一次壓力測試,但對於具有多重簽名等額外層級的钱包,其安全性依然完好無損。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露