web3: Coldcard漏洞被至少15个攻击者利用

web3: Coldcard漏洞被至少15个攻击者利用

摘要

Coldcard硬件钱包漏洞影响扩大,Galaxy称至少15个攻击者参与,累计损失或达1.3亿美元 。

随着更多受害者提供地址和交易记录,研究人员对 Coldcard 硬件钱包漏洞的追踪范围继续扩大,事件已从单点失窃发展为涉及多个攻击者集群的链上盗窃案。

已确认三轮攻击

Galaxy Digital 研究主管 Alex Thorn 表示,至少 15 个攻击者集群利用了这一漏洞。Galaxy Research 目前估计,三轮已确认攻击共造成约 1 亿美元比特币损失,另有疑似第四轮攻击,若被证实,总损失可能升至约 1.3 亿美元。

他提到,一名损失不足 1 枚比特币的受害者,帮助研究人员识别出一个此前未被发现的攻击者集群。该集群据称从 126 个地址转走了 12 BTC。

资金流向更分散

这起事件与交易所被黑不同,失窃资金不是从单一地址集中流出,而是从大量独立控制的钱包,分别转入多个攻击者地址。也因此,若受害者不主动披露地址,部分失窃记录可能难以被完整识别。

研究人员同时提醒,所谓 15 个攻击者集群,并不等于 15 名已确认的独立个人。部分地址可能由同一人或同一团伙控制,也可能仍有尚未识别的攻击者存在。

漏洞出在助记词生成

报道显示,问题出现在部分 Coldcard 设备生成恢复短语的流程。一次固件集成错误使受影响设备没有使用原本的硬件随机数发生器,而是依赖确定性的伪随机数生成器,导致私钥随机性下降。

Castle Labs 联合创始人 Francesco 表示,受影响钱包生成的私钥熵值可能只有约 40 比特,而标准 12 词助记词通常应提供 128 比特。攻击者并非直接从离线设备提取私钥,而是可以重建可能的助记词组合,并监控对应地址的资金变动。

研究人员建议,可能受影响的用户应更新固件,重新生成全新的助记词,并把比特币转移到新钱包控制的地址。仅将旧助记词导入另一台设备,无法消除最初生成阶段的随机性缺陷。

AI 测试引发讨论

事件公开后,业内也在讨论 AI 辅助安全测试是否能更早发现这一漏洞。支持者认为,低成本 AI 测试可能提前暴露问题;但质疑者指出,相关实验多在漏洞公开后进行,缺少盲测、方法披露和误报评估,尚不足以证明 AI 能在事前稳定发现类似缺陷。

文章提到,AI 或许能降低漏洞排查成本,但仍不能替代独立审计,以及对硬件钱包生成和保护私钥流程的完整测试。