🎤 4000 萬美元的靜默裂縫:深入剖析 Coldcard 亂數漏洞: Coldcard 硬體錢包的一項嚴重安全漏洞,導致一場規模達 4000 萬美元的攻擊,波及近五百個錢包。 在不到三十分鐘內,一名積極的攻擊者成功從三個連續有效區塊中的目標單簽名錢包中轉走 594 比特幣。 安全研究人員發現,根本原因在於 2021 年 3 月發布的固件存在缺陷,導致助記詞生成時亂數不足。 易受攻擊的裝置未使用真正的硬體隨機性,而是依賴可預測的系統資料,例如內部時鐘計時和裝置序列號。 此嚴重缺陷將加密金鑰強度從標準的 128 位元安全級別降低至僅 40 至 72 位元,足以被猜測。 由於金鑰空間大幅縮小,駭客利用強大的運算能力進行暴力破解,恢復助記詞並竊取數百萬美元未動用的加密資產。 裝置製造商 Coinkite 確認此漏洞影響 Mk3 裝置,並敦促所有使用者立即將資金遷移至全新的助記詞。 僅套用固件更新無法保護已受損的錢包,因為已生成的金鑰本質上仍存在缺陷,易遭竊取。 安全專家強烈建議將資產轉移至多重簽名設定,或在已修復的安全裝置上產生全新的錢包助記詞。 此毀滅性攻擊證明,離線冷儲存的安全性,完全取決於生成您私鑰的底層軟體程式碼。

