source avatarCrypto's Sherlock

分享

🚨 41 分鐘。 1,196 個錢包。 1,082 BTC。 約 7,000 萬美元的資金從被稱為「冷錢包」的設備中被盜走 😳 而攻擊者甚至沒有觸碰過任何一台設備 👇 🧊 Coldcard 是比特幣世界中最受信賴的硬體錢包之一。 根據 Galaxy Research 的發現,於 7 月 30 日晚間 01:10 至 01:51 UTC 之間,數百個錢包依次被掃盜。 這些錢包大多自 2021 年以來就一直未動過,處於休眠狀態 💀 🔍 那麼,原因為何? 硬體錢包最關鍵的時刻,是種子(seed)首次生成的瞬間。 那一刻,設備必須從其內建的真實隨機數生成器中提取數字——一種物理、不可預測的來源。 ⚠️ 2021 年 3 月,由於固件中的一行代碼更改,該設備停止使用此硬體隨機源。 取而代之的是更弱的、基於軟體的隨機數生成器。 而該生成器的隨機性來自何處?設備的序列號、內部時鐘、按鍵輸入 🤯 📉 結果:本應提供 128 位安全性的 12 個單詞種子,安全性降至約 40 位。 這意味著原本天文數字級別的破解難度,已降至可被電腦暴力窮舉的範圍內。 錢包並未被「破解」,而是被「重新計算」🧮 🧨 Coinkite 最先針對 Mk3 發出警告,隨後擴大了影響範圍。 受影響範圍:Mk3 4.0.1 及之後版本、Mk4 和 Mk5 中低於 5.6.0 的版本、Q 中低於 1.5.0Q 的版本所生成的種子。 CEO Rodolfo Novak 明確道歉並承認責任。 ✅ 誰逃過一劫? 在設置過程中,通過投擲 50 次或以上骰子來添加自定隨機性的用戶。 以及額外使用強力 BIP39 密語的用戶——他們的風險仍被大幅限制。 🛑 這一點極其重要:更新固件並不能修復舊種子。 更新僅能保護未來生成的種子,已生成的弱種子不會因更新而增強。 正確做法是:在已修復的版本中生成一個新種子,並將資金轉移過去。別急,先做一次小額測試轉賬 🐢 📊 而事情尚未結束。 Galaxy Research 又發現了第二波攻擊。追蹤到的總計超過 1,158 BTC,約 7,500 萬美元。 資金存放在 7 個地址中,至今仍未被動用。在如此規模的竊案中,這是一種極不尋常的行為 👀 🧠 從中得出的教訓是: 多年來,我們一直將「冷錢包」理解為「無法觸碰」。 但真正的脆弱點不在於鑰匙存放之處,而在於它誕生的那一瞬間 🔑 而作為用戶,你無法事後審查那個瞬間。你只能信任設備本身。 🐾 夏洛克筆記:此事件是繼 Milk Sad 後,同類事件中的第三大案件。加密貨幣歷史上反覆出現的唯一事物,就是人們最信任的地方總會出現漏洞。 那麼你認為接下來會怎樣?🤔 我們是否應繼續對硬體錢包的封閉式設計保持信任?還是說,透過投骰子自建隨機性應成為新標準? 歡迎在評論區討論 👇 本內容僅供資訊用途,不構成投資建議或投資諮詢。

No.0 picture
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露