web3: Coldcard硬件钱包漏洞致超1.3亿美元被盗

web3: Coldcard硬件钱包漏洞致超1.3亿美元被盗

摘要

安全机构称,Coldcard 硬件钱包助记词生成缺陷已被利用,相关失窃金额约 1.3 亿美元 。

多家区块链安全机构表示,攻击者正利用 Coldcard 硬件钱包的一处缺陷,批量窃取用户持有的加密资产。Galaxy Research 估算,截至周二,相关损失约为 1.3 亿美元,Elliptic 也认为这一数字大致可信。

漏洞出在助记词生成

Coldcard 是 Coinkite 推出的离线硬件钱包,主要用于保存私钥或助记词。这类“冷钱包”通常被视为比联网钱包更安全,因为关键凭证不会直接暴露在互联网环境中。

但安全研究人员指出,问题出在设备生成助记词的方式。Block 的研究人员称,Coldcard 在生成用户种子短语时存在可预测缺陷,攻击者掌握规律后,就能通过暴力枚举方式推算出受害者的助记词。

离线存储仍未挡住失窃

这意味着,攻击者不需要入侵设备本身,也不需要拿到用户保存的纸质备份。他们只要利用生成逻辑中的弱点,就可能在链上直接控制对应地址中的资产。

TechCrunch 报道称,目前至少有十多名不同攻击者正在针对使用 Coldcard 的比特币持有者下手。Galaxy Research 认为,这轮盗窃行动背后可能不止一个黑客团体。

厂商已要求用户迁移

一名自称损失 160 万美元的用户在 X 上表示,他从未向任何人泄露助记词,设备也从未接触互联网,备份还分别存放在保险箱和保管箱中,但这些措施最终未能阻止资产被盗。

Coinkite 已于上周四发布安全提示,并在周六更新内容,提醒用户尽快升级设备固件,并将资产迁移到新的助记词下。该公司暂未回应 TechCrunch 的置评请求。

补充信息:公开信息显示,相关缺陷涉及 2021 年代码中的一处漏洞。随着更多受害地址被识别,实际损失规模仍可能继续扩大。