Coldcard 錢包敦促用戶在持續的攻擊導致 114M 被盜時轉移資金

iconCoinDesk
分享
AI summary icon精華摘要
Coldcard 錢包警告用戶,有 DeFi 攻擊從受影響的型號中竊取了 1.14 億美元。此漏洞新聞突顯了固件中熵值不足的缺陷,允許重現助記詞。用戶被敦促升級、生成新的助記詞並轉移資金。Coinkite 表示,使用擲骰子選項製造的錢包是安全的。儘管有此警報,比特幣仍維持在約 63,800 美元。

Coldcard 錢包的開發者正通知用戶緊急轉移其比特幣,並於週二確認,此漏洞仍持續運作,已從自託管錢包中盜取高達 114 百萬美元。

請將此視為緊急事項,遷移您的資金,公司寫道,並指出威脅正在活動中,要求用戶提醒那些「線上活動較少」可能未看到警報的持幣者。這些錢包最為脆弱,因為修復必須手動進行。

請將此視為緊急事項。遷移您的資金。依照您的模型的建議,升級您的裝置,生成新的助記詞,並謹慎轉移您的資金。

幫忙傳播這則訊息,特別是針對上網較少、可能看不到此更新的人士。

威脅仍在持續。 https://t.co/cbJxJles8x

— COLDCARD (@COLDCARDwallet)

此警告並非預防性。CoinDesk 報導週一稱,當日可能出現了第四波掃蕩,根據 Galaxy Research 修訂的統計,從 709 個地址轉移了約 449 BTC,使累計損失從約 8900 萬美元上升至高達 1.14 億美元。

該漏洞可追溯至自2021年以來一直處於休眠狀態的固件,正如CoinDesk 在週五所報導,意味著只要一個密鑰控制資金且無需二次批准的錢包,其持有者未採取行動前仍處於風險之中。

因此,風險僅限於特定裝置和固件。若 Mk3(Coldcard 2019 年型號)的钱包是在固件 4.0.1 或更高版本上設置的,使用者應立即轉移資金。

Coinkite 已表示例外情況是任何使用裝置骰子功能的用戶,該功能要求用戶至少物理擲骰子 50 次並輸入結果,錢包會根據這些數字建立密鑰,而非自行生成。這些錢包從未接觸過有缺陷的代碼,因此是安全的。固件版本低於 5.6.0 或 1.5.0Q 的 Mk4、Mk5 和 Q 用戶應更新固件、建立新錢包,然後將資金轉移過去。

種子是控制錢包中代幣的主密鑰,因此若產生時隨機性不足,攻擊者可能猜測並重新生成該種子,從而無需接觸設備即可清空錢包。

「每個錢包最終都依賴於由高品質熵生成的根密鑰,」布宗在致 CoinDesk 的郵件中表示,並補充說,「該熵的生成必須以安全硬體為基礎,其架構不能在未經通知的情況下降級為不可信的軟體來源。」

他表示,其他選擇更糟,稱在不安全硬體上使用軟體錢包風險更高,並說將資金交給中心化交易所「並非擁有,而是一張借據」。

週二美國東部時間清晨,比特幣交易價格接近 63,800 美元,根據 CoinDesk 數據,在錢包警告後波動不大。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露