source avatarXYZ Crypto

分享

🚨 Coldcard Mk3 隨機性漏洞:發生了什麼以及您應該採取的行動 💰 發生了什麼? 2026年7月30日至31日期間,攻擊者在一次高度協調的攻擊中,從約500個單簽名比特幣錢包中盜取了約594.48 BTC(約3800萬美元)。 鏈上重點: - 🪙 盜取594.48 BTC - 👥 約500個受影響錢包 - 📦 撥走1,324個UTXO - ⏱️ 在約25分鐘內完成 - 💸 總手續費極低(約0.044 BTC) - 🔒 未影響多重簽名或Taproot錢包 - 💤 大多數錢包自2021-2026年以來處於不活動狀態 🛑 根本原因:一個五年之久的固件漏洞 一個隱蔽的固件漏洞導致部分Coldcard硬體錢包生成的比特幣助記詞隨機性遠低於預期。 出了什麼問題? - 2021年3月,Coldcard更改了其助記詞生成代碼。 - 由於構建配置問題,固件意外使用了弱軟體PRNG,而非硬體真隨機數生成器(TRNG)。 - 此漏洞五年來未被發現。 有效熵值 Mk3: - 預期:約128位 - 實際:約40位 Mk4 / Mk5 / Q: - 優於Mk3,但仍降低 - 在修復固件前約為72位 此降低使離線暴力破解攻擊變得極其可行。 ⚠️ 受影響設備 Coldcard Mk3: - 固件版本4.0.1 → 5.0.3 Coldcard Mk4 / Mk5: - 在5.6.0之前生成的助記詞 Coldcard Q: - 在1.5.0Q之前生成的助記詞 不受影響: - ✅ TAPSIGNER - ✅ SATSCARD - ✅ OPENDIME 🚨 重要提示 更新固件無法修復已存在的弱助記詞。 若助記詞是在有漏洞的固件下生成,您必須創建全新的助記詞並遷移資金。 ✅ 您應該怎麼做? 若您錢包可能受影響: 1. 更新至最新固件。 2. 生成一個全新的助記詞。 3. 在設備上驗證您的備份與接收地址。 4. 發送一筆小額測試交易。 5. 驗證無誤後,遷移剩餘的BTC。 臨時保護措施 若您僅有Mk3: - 使用強大且獨特的BIP-39密碼(非您的PIN碼),然後遷移資金。 - 或使用純骰子擲骰法生成新助記詞,以繞過有缺陷的RNG。 骰子熵值 在助記詞生成過程中使用50次以上私有骰子擲骰,可提供足夠熵值以抵禦此特定漏洞。 🏦 Coinkite 的回應 - 發布官方安全公告。 - 確認此熵值漏洞。 - 正在調查此事件。 - 尚未正式確認594 BTC盜竊是由此漏洞導致,但獨立安全研究人員普遍認為這是極可能的原因。 🔐 關鍵要點 - 開源並不保證漏洞能被快速發現。 - 硬體錢包的安全性取決於其隨機性品質。 - 強大的BIP-39密碼、獨立熵源與多重簽名能顯著提升安全性。 - 在轉移資金前,務必在設備上驗證地址與備份。 最終思考 此事件提醒我們,自持保管不僅是擁有您的私鑰,更是確保這些私鑰是安全生成的。若您的助記詞是在受影響的固件下生成,請保持冷靜,仔細驗證所有內容,並盡快遷移至新的安全助記詞。

No.0 picture
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露