导语
硬件钱包一直被加密圈视作资产安全的“最后防线”,但本次 Coldcard 曝出的底层随机数漏洞,打破了不少人的固有认知。攻击者无需接触设备、无需钓鱼诱导,仅凭算法就能离线还原用户助记词,大规模盗走比特币。
加拿大厂商 Coinkite 旗下 Coldcard 硬件钱包曝出致命固件漏洞,随机数发生器(RNG)失效,导致钱包助记词种子随机性严重不足。黑客利用该缺陷批量破解私钥,多轮扫荡区块链地址,累计窃取 1367.05 枚比特币,价值约 8860 万美元。
区块链研究机构 Galaxy Research 最先监测到异常链上活动:
早在 7 月 30 日,攻击者就在 41 分钟内快速清空 1196 个比特币地址, 合计卷走 1082.65 枚 BTC(约 7020 万美元)。资金被归集至 4 个地址,盗走的比特币长期未发生转移。
截至 8 月 1 日,研究团队追踪到后续多轮攻击,受害地址扩大至 4585 个,被盗 BTC 总量上升至 1367.05 枚。
从交易特征分析:前两轮攻击行为模式高度统一,大概率来自同一黑客团伙;第三轮交易特征出现明显变化,存在两种可能性——攻击者更新了攻击工具,或是其他黑产团伙发现漏洞跟风作案。
1 漏洞根源:硬件随机发生器被意外关闭
和传统硬件钱包攻击(钓鱼、恶意固件、物理接触设备)不同,本次风险直击 钱包创建种子的核心流程。
漏洞源头可以追溯至 2021 年 3 月 1 日的一次代码改动:Coldcard 设备生产配置意外关闭了 STM32 芯片自带的硬件随机数发生器。
底层库 libngu 的校验逻辑存在 BUG:代码仅检查配置宏是否被定义,不会校验功能是否真正启用。
系统最终降级使用 MicroPython 自带确定性软件随机生成器,种子由设备硬件编号 + 定时器状态生成,不再具备真正随机性。
2 熵值断崖式下跌(核心风险点)
标准 BIP‑39 助记词种子需要至少 128 位熵保障安全:
- Mk3 型号设备:有效熵仅剩约 40 bit
- Mk4 / Mk5 / Q 系列设备:有效熵仅约 72 bit
极低的熵值意味着黑客可以离线批量穷举候选种子,推导对应的比特币地址,和公开链上数据比对,精准定位存有资金的钱包。
3 受影响设备与固件范围
关键提醒:风险判定看【生成种子时的固件版本】,而非当前设备固件!
仅仅升级固件无法修复已经生成、存在泄露风险的旧种子。
- Mk2、Mk3:固件 4.0.1 ~ 4.1.9 版本生成种子 → 高危
- Mk4:固件低于 5.6.0
- Mk5:固件低于 5.6.0
- Q 系列:固件低于 1.5.0Q
不受风险影响的场景
- 2021 年 3 月之前生成钱包种子
- 创建种子时使用 50 次以上骰子熵手动生成
- 钱包启用高强度 BIP‑39 密码(Passphrase)
4 厂商应急处置与用户迁移方案
漏洞曝光后,厂商 Coinkite 在 7 月 31 日紧急推送修复固件:
- Mk3 → 4.2.0
- Mk4 / Mk5 → 5.6.0
- Q 设备 → 1.5.0Q
5 高危用户标准操作步骤
- 升级硬件钱包至官方最新修复固件
- 全新生成一组种子助记词
- 在硬件设备上核验新接收地址
- 小额测试转账验证地址正常
- 将原有钱包资产全部迁移至新种子对应的地址
6 行业安全启示
- 单一厂商硬件钱包存在底层算法风险,重要资产可以采用多品牌硬件钱包搭建多重签名方案, 规避单一产品漏洞带来的毁灭性风险;
- 不要默认信任硬件钱包“绝对安全”,随机数生成、种子创建流程是重中之重;
- 手动骰子熵、BIP39 密语,是抵御 RNG 缺陷有效的额外防护手段。
资讯来源:Galaxy Research、Coinkite 官方安全公告、Block Bitcoin 安全团队
|