Coldcard 錢包安全漏洞導致 100M 比特幣被盜,引發行業關注

icon MarsBit
分享
AI summary icon精華摘要
一宗涉及近 2,000 比特幣、價值超過 1 億美元的比特幣盜竊案,被懷疑與 Coldcard 硬體錢包的隨機數生成缺陷有關。攻擊者利用此漏洞猜測助記詞,導致大量小型比特幣轉帳激增。此事件引發了對硬體錢包安全性的擔憂,尤其是在市場對比特幣現貨 ETF 批准的期待日益升高之際。Coldcard 至今尚未聘請安全公司追回資金。業界專家 Yuxian 警告,此事件凸顯了在比特幣現貨 ETF 討論持續進行的同時,代碼審計中引入人工智慧的必要性。

沒有人想到,五年前的一個漏洞,竟會引發今年比特幣最大的盜竊案。

On July 30, anomalies were detected: first, hundreds of bitcoins were rapidly aggregated from hundreds of addresses, followed by a rapid expansion of the attack scope, with the attacker scanning thousands of Bitcoin addresses and stealing nearly 2,000 bitcoins, worth hundreds of millions of US dollars.

問題原因迅速被查明,是一家名為 Coldcard 的硬件錢包在助記詞生成過程中存在 bug,屬於弱隨機數問題,即隨機數不再隨機,可被猜出。

由於 Coldcard 在國內的用戶不多,因此一開始並未引起太多關注。但海外已沸騰,因為 Coldcard 在海外非常知名。經過數天的發酵,大眾的恐慌情緒已達頂峰。7 月 31 日,單筆低於 1 BTC 的轉賬總量達到 3.96 萬枚 BTC,創下自 2022 年 FTX 崩盤以來的最高水平。

這次很可能也是 AI 模型發現的漏洞並進行攻擊,與上次 Zcash 一天內腰斬的影響類似。這次似乎更為嚴重,從數據上看不出來,但影響更多的是信心,而這是無法量化的。

為了解在案件一線對 Coldcard 事件的看法和影響分析,律動 BlockBeats 聯繫了慢霧創始人余弦,部分受害者委託慢霧協助他們,慢霧也全程追蹤 Coldcard 事件。在余弦看來,此次盜竊事件的影響深遠,因為衝擊的是比特幣最核心的信仰群體。

律動 BlockBeats:Coldcard 有沒有找安全公司協助找回資產呢?被盜的比特幣現在價值已過億,找回的可能性大嗎?

余弦:目前尚不清楚是哪個駭客團體所為,需根據他們後續的資金轉移手法才能判斷,若最終確認是國家駭客組織(例如朝鮮駭客),則難以追回。

官方除了發一些安全公告外,尚未見他們邀請安全團隊介入。目前已有個別 Coldcard 被盜的受害者找到我們,協助他們追回資產。

律動 BlockBeats:目前來看這次被盜的原因,簡單來說就是隨機數不再隨機,我印象中隨機數問題在加密行業歷史上幾乎每年都會出現,為何這次看起來極其嚴重?

余弦:單從數量和金額來看,上千枚比特幣在歷史上並不算是最大的,像過去有些事件,例如 Mt. Gox、BitFinex、LuBian 礦池等被盜,動輒消失十幾萬、幾十萬枚比特幣,或者隨便一個橋被盜,金額量級都可能超過這次。

但問題在於,Coldcard 的口碑非常好,他們開源透明、極客極簡,是許多比特幣 OG 和信仰者長期使用的。一個看起來如此完美的東西出問題,對這批最堅定的用戶打擊巨大。

同時,這次問題的核心在於助記詞生成時熵值嚴重不足,導致生成的種子隨機性遠弱於預期,駭客可透過暴力計算碰撞出使用者的助記詞。這是加密資產安全最基礎、也最致命的問題。

我覺得最荒謬的是,現在 AI 強模型已經推出,但 Coldcard 和比特幣信仰者們竟然沒有人回頭檢查代碼,讓 AI 過一遍,結果卻是駭客回頭看了。因為如果僅針對助記詞隨機數相關的漏洞風險,現有的 AI 非常容易識別並發現。

所以這件事鬧得很大,是因為它衝擊了最核心的信仰群體。

律動 BlockBeats:所以從您剛才的觀點延伸,這次盜竊對加密行業的影響相當深遠?

Cosine:一個歷史悠久、開源的極客硬體錢包在大家認為「完美」的情況下出問題,會嚴重打擊整個社區對類似產品的信心。用戶會開始懷疑:我手頭用的錢包會不會也有問題?將來生成的助記詞是否安全?

律動 BlockBeats:您會建議加密項目現在都自己用 AI 跑一遍程式碼找找漏洞嗎?或者慢霧現在自己是如何做的?

Cosine:我會建議這樣做。

AI 對整個安全行業的影響遠比目前公眾認知的要大得多。駭客幾乎不受任何限制,他們可以定向構建強大的模型,而防守方卻受模型使用資格、算力、審查等種種限制。

我們不會審計比特幣、以太坊等公鏈的源碼,因為資源有限,會優先投入重要客戶身上,確保他們在 AI 時代面臨風險的機率更低。我們利用 AI 回顧過往項目,確實發現了不少過去未注意到的問題,效果非常出色。

律動 BlockBeats:這會引申出另一個較為悲觀的問題,當模型越來越強大,人們對早期加密技術的不信任度是否會加劇,例如過去的 Zcash 也曾經產生類似的影響?

余弦:當然會。安全永遠無法做到 100%,攻防雙方持續在對抗中升級,而駭客利用 AI 的動力和實作能力遠超防禦方,因為他們只要攻破就能直接變現,性價比極高;而防禦方則受限於各種流程和資源。

在這種不對等的情況下,必定會出現遠超以往量級的安全事件,甚至可能達到百億美元級別,未來連比特幣自身的代碼也可能被發現問題。

不過整體來說,我對行業應對這些威脅並不悲觀,攻防對抗永遠存在,加密事件也一定會越來越健壯。

律動 BlockBeats:有觀點開始轉向強調中心化交易平台的優勢,認為中心化交易平台更安全,您怎麼看?

Cosine:幾個頂級中心化交易平台在基礎安全上的投入確實不錯,即使出了問題也有一定的兜底能力,除非是那種超級災難性的事件。

大多數用戶其實很難獨立處理助記詞、多重簽名等硬核操作,過去更多是靠口碑和身邊人推薦來選擇錢包。但這次事件讓大家發現,即使是公認優秀的钱包也可能存在隱患,因此部分用戶認為將資產存回具有一定實力的中心化交易所更為省心,這種想法可以理解。

律動 BlockBeats:對於不懂技術、不看錢包代碼的普通用戶,應如何防範 Coldcard 這種事情?

Cosine:首先,建議所有用戶都使用助記詞的 passphrase,可理解為為助記詞增加一層密碼,這比不加好太多。設置一個至少 8 位、稍複雜的 passphrase,前提是自己絕對不能忘記。目前主流硬件錢包均支持。

即使再出現類似事件,駭客也會優先轉移那些沒有加 passphrase 的資金,你的主要資產便會有較大的緩衝空間。例如,可將極小部分資金放在無 passphrase 的普通地址中,大額資金則放在加了 passphrase 的地址中;一旦小額資金被轉走,即代表助記詞已洩露,而駭客要破解 passphrase 的成本極高,這便為你爭取了時間。

對於完全不了解行業的普通用戶,善用中心化機構的服務,有問題找他們負責就好。

此外,為所有玩家提供三個通用建議:

· 整理資產:花時間檢查自己的錢包創建記憶是否模糊,是否曾洩露過助記詞;若有任何不確定性,請考慮更換保管方式。

· 保持冷靜:不要因著急而誤入假錢包或遭遇釣魚。

· 隔離思維:將不確定的資產放在獨立設備(甚至可斷網)上,不要混在一起,這比自認為沒問題要安全得多。

做到這些,90% 以上的常見風險都能有效擋住。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露