Coinkite,這家開發 Coldcard 硬體錢包的加拿大公司,已警告用戶,如果其錢包助記詞是在某些受影響的固件版本上生成的,則比特幣資金可能面臨風險。
公司表示,此問題影響自2021年3月發布的4.0.1版本以來的所有Mk3固件版本,並與創建助記詞時使用的設備生成熵有關。
資金仍處於風險中
在固件版本 5.6.0 之前生成的 Mk4 和 Mk5,以及在版本 1.5.0Q 之前生成的 Q,其生成的種子也受到影響,儘管 Coinkite said 這些型號的影響較輕微,但仍屬嚴重。根據該公司表示,受影響的種子僅具有約 72 位熵,而非預期的 128 位熵。根據更新資訊,TAPSIGNER、OPENDIME 和 SATSCARD 不受影響,因為它們使用不同的程式碼庫。
Coinkite 建議受影響的用戶將資金遷移至未受影響設備上生成的新助記詞。公司表示,Mk4 和 Mk5 用戶應先升級至固件版本 5.6.0 或更高版本,而 Q 用戶應在生成替代助記詞前安裝版本 1.5.0Q 或更高版本。
用戶也被建議備份並核對新的助記詞,在裝置上確認新的收款地址,並在轉移剩餘資金前發送一筆小額測試交易。如果 Mk3 是唯一可用的選項,建議暫時使用一個強大且獨特的 BIP-39 密語,並仔細核對錢包指紋和收款地址。
大規模盜竊
該建議是在7月30日出現多起報告,稱比特幣從Coldcard錢包中被轉走後發布的。Atlas21報告指出,一項自動化操作swept了從區塊960188至960191的四個連續區塊中,共500個單簽名地址。這些交易移動了1,324個UTXO,總計594.5 BTC,按當前價格計算價值約3,800萬美元。證據顯示,這些錢包創建時生成的私鑰強度較弱。
沒有多重簽名或 Taproot 錢包是受害者。
中位數損失為 0.41 比特幣,而 110 名受害者損失超過一枚比特幣。最大損失為 29.9 單位的加密資產,而該操作的交易費用約為 0.044 單位。Atlas21 表示,首次公開警告來自 Reddit 上的一名受害者,他稱自己的 Coldcard 於 2021 年生成了 24 個詞的助記詞,且該助記詞從未輸入過電腦。
儘管出現大量外流,比特幣的價格仍不受影響,繼續在 64,000 美元附近交易。
文章 Coldcard Mk3 用戶在 500 個地址的 594 BTC 被轉走後收到風險警示 首先出現在 CryptoPotato。

