web3: CZ就7000万美元Coldcard漏洞发出警告

web3: CZ就7000万美元Coldcard漏洞发出警告

摘要

Coldcard 漏洞损失扩大至约 1082.65 枚比特币,CZ 提醒用户不要盲信硬件钱包安全性 。

Coldcard 硬件钱包一项可追溯至 2021 年的固件构建错误,正引发更大范围的比特币失窃统计。随着链上追踪结果更新,相关损失已升至约 1082.65 枚比特币,约合 7020 万美元。

漏洞可追溯至 2021 年 3 月

这次问题涉及 Coinkite 生产的 Coldcard 设备。报道显示,部分设备在生成助记词时,没有使用硬件随机数发生器,而是落入软件回退路径,导致私钥随机性明显减弱,更容易被猜测。

这一错误来自 2021 年 3 月发布的一版固件构建过程。即便用户后来更新固件,也无法修复当时已经生成的种子;如果种子本身存在风险,升级并不能消除隐患。

被盗规模升至约 7020 万美元

Galaxy Research 根据 Block 工程师识别出的链上模式追踪资金流向后称,7 月 30 日有 1196 个地址在 41 分钟内被转空,累计损失约 1082.65 枚比特币,接近早前估算的两倍。

  • 早期估算约为 594 枚比特币
  • 最新统计升至 1082.65 枚比特币
  • 受影响地址数量增至 1196 个

Galaxy 表示,相关转账都使用相同的固定手续费,且没有找零输出,这更像是攻击者使用已掌握私钥进行自动化扫币,而不是用户主动迁移资产。被盗资金随后在数分钟内归集到少数地址,目前尚未再次移动。

CZ提醒不要盲信硬件钱包

币安联合创始人赵长鹏在 X 平台发文称,即便是硬件钱包和使用多年的钱包产品,也可能存在缺陷,“没有任何方案是 100% 安全的”。

他建议用户考虑将资产分散存放在多个钱包中,以降低单点故障带来的损失。不过,这种做法也会增加管理复杂度。Coinkite 已发布紧急热修复,并敦促可能受影响的用户迁移到新生成的种子。