Coldcard Mk3 种子漏洞引發緊急遷移,因涉及 594 BTC 盜竊調查

iconBlockchainreporter
分享
AI summary icon精華摘要
Coldcard Mk3 用戶面臨固件 4.0.1 至 5.0.3 的種子生成漏洞,需立即遷移。Coinkite 建議在已修復的設備上生成新種子。此 BTC 更新正值一樁涉及數百個單簽名錢包的 594 BTC 盜竊案調查期間,目前尚未確認直接關聯。
blockchain-black-and-green2 main

比特幣最受信賴的硬體錢包系列之一出現種子生成漏洞,迫使 Coldcard Mk3 用戶緊急遷移資金,為長期以來關於冷儲存安全的爭議增添了新的壓力。製造商 Coinkite 表示,運行固件版本 4.0.1 至 5.0.3 的設備可能產生受損的種子,從而危及在此期間創建的任何錢包。該警告在調查人員開始探查從數百個單簽名地址竊取的 594 比特幣事件後不久發布,但根據 原始報告,目前尚未確認兩者之間存在直接關聯。

持有受影響錢包資金的用戶被要求立即轉移資產。僅這項指示就表明了該漏洞的嚴重性——遷移並非常規的固件更新;它意味著在已修復的設備上生成新的助記詞,並將所有資產轉移。對於將冷儲存視為不可侵犯的比特幣用戶來說,這一警告違背了自託管的首要原則:絕不暴露你的助記詞,也絕不需要這樣做。這次,威脅來自於黑箱內部。

冷錢包使用者需知

此漏洞影響運行固件版本介於 4.0.1 至 5.0.3 之間的 Mk3 裝置。Coinkite 尚未發布完整的技術細節,但種子生成漏洞通常涉及熵不足或可預測的隨機數生成器。若攻擊者能從有缺陷的生成過程中重建種子,則任何空氣隔離或密碼保護都無法阻止資金損失。立即的緩解措施是於固件版本 5.0.4 或更高版本上建立全新的錢包,然後將所有資金轉移至新地址集。即使使用者已更新固件,但若原始錢包是在有漏洞的版本上建立,仍必須進行遷移,因為種子本身從一開始就不安全。

對許多人來說,這將是他們首次需要將 Coldcard——通常與多重簽名設置搭配使用,並由技術熟練的持有者使用——視為潛在風險。這一發現也使對一系列單簽名錢包遭竊事件的持續調查更加複雜,這些事件總共損失了 594 BTC,按當前價格計算約值 1700 萬美元。這起竊案影響了數百個錢包,但早期的法證工作尚未將此事件與特定的硬體供應商或軟體漏洞聯繫起來。

硬體錢包安全的更大圖景

Coldcard 長期以來一直是注重隱私的比特幣用戶的首選,主要因為它支援空氣隔離交易,並避開了許多 USB 連接設備常見的攻擊面。然而,種子生成缺陷揭示了一種即使最謹慎的使用者也無法自行審計的風險類型。對於絕大多數使用者而言,固件是一個黑箱。當錯誤存在於這一層——特別是在熵處理方面——它們可能持續數月而不被發現,因為受影響的固件版本涵蓋了多個發行版。

這並非硬體錢包使用者首次面對種子層級的漏洞。過往事件已令 Ledger 和 Trezor 使用者感到震驚,每次發生時,市場都會再次意識到,冷儲存並未消除信任,只是將信任從交易所轉移到了製造商身上。這次的不同之處在於時機。594 BTC 盜竊案的調查仍在進行中,儘管目前沒有確鑿證據將兩者聯繫起來,但僅僅是這種巧合就足以讓使用者懷疑,該漏洞是否在被公開承認前已被秘密利用。鏈上盜竊的不透明性使得歸因困難,可能需要數月時間才能排除或確認兩者之間的關聯。

開發者活動的觀點 來看,此事件突顯了嚴格的程式碼審查和透明的建置流程為何至關重要。雖然區塊鏈本身是公開的,但錢包固件更新通常缺乏透明度,而安全元件等組件的供應鏈可能隱藏問題,直到實際資金遺失才被發現。

關於 594 BTC 被盜的不確定性

在 Coinkite 發出警告之前發生的盜竊事件中,數百個單簽名錢包被清空,類似於一場系統性的掃蕩。調查人員尚未公開確認攻擊向量。在缺乏明確的法證證據的情況下,將這些損失歸因於特定的固件缺陷為時過早。但這起盜竊的模式——大量小型錢包而非單一重大洩露——確實表明該漏洞跨越了多代助記詞,這正是有缺陷的隨機數生成器可能造成的損害類型。

然而,沒有人公開提出這個觀點是有原因的。單一設備系列中的種子生成漏洞僅會影響在該硬體上創建的錢包。如果這起 594 BTC 盜竊案涉及存放在其他設備或軟體錢包中的資金,則漏洞說法便會削弱。調查對入侵方式的沉默,留下了一個真空,安全研究人員和受影響的用戶都將謹慎地試圖填補這個空白。

接下來是什麼

Coinkite 的及時公開警示,即使尚未確認與盜竊事件有直接關聯,也表明該公司優先考慮用戶安全而非危機公關。如果後續分析顯示此漏洞已被悄悄利用數週或數月,這一立場將受到考驗。在此期間,這起事件重申了所有自持用戶的一個重要教訓:任何設備都無法完全免疫風險,即使是最完善的冷儲存方案,也需關注其底層的固件。目前,Coldcard Mk3 用戶的明確任務是:生成新的助記詞、轉移資金,並假設舊的助記詞已遭入侵。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露