web3: Coldcard钱包漏洞致超1000枚比特币被盗

摘要
Coldcard 部分硬件钱包被指存在种子生成缺陷,攻击者离线枚举私钥后转走逾 1000 枚 BTC 。
Galaxy Research 表示,Coldcard 部分硬件钱包的固件缺陷,可能让攻击者在完全不接触设备的情况下重建私钥,并在 7 月 30 日的 41 分钟内转走 1082.65 枚比特币,涉及 1196 个钱包,按当时价格计算约为 7000 万美元。
这次事件之所以引发关注,不只是损失金额,还在于攻击路径绕开了硬件钱包最核心的隔离假设。攻击者不需要入侵设备,也不需要诱导用户签名,只需在自己的机器上生成候选种子,再与公开区块链地址逐一比对。
41 分钟内分批转走 1082.65 枚 BTC
Galaxy Research 称,相关资金在 01:10 至 01:51 UTC 之间被转出,分布在 6 个区块内完成,中间有 3 个区块没有相关交易,显示攻击者更像是分批广播交易,而非持续扫链。
- 被盗金额:1082.65 枚 BTC
- 涉及钱包:1196 个
- 资金转移时长:41 分钟
目前被盗资金停留在 4 个地址中,尚未进一步转移。早期统计只捕捉到其中一个地址,因此外界最初看到的损失规模较小,随后被上修。
问题出在种子生成过程
报道援引研究人员说法称,Coldcard 原本应通过专用硬件随机数发生器生成种子。但由于内部构建设置与配套库的检查逻辑存在问题,部分固件没有调用这一硬件随机源,而是退回到软件方式生成密钥。
在这种情况下,种子生成会依赖芯片序列号和时钟寄存器等信息。前者是固定的出厂信息,后者也可能被攻击者缩小范围。结果是,原本几乎无法穷举的密钥空间被压缩到可计算范围。

研究人员称,旧款 Mk2 和 Mk3 可被确定性推导;Mk4、Q 和 Mk5 的可能范围约为 40 亿种。这个数量对个人而言很大,但对计算机并不算高,足以支持离线批量枚举。
用户难以自行判断是否受影响
Galaxy Research 认为,受影响用户面临的最大问题之一,是很难确认自己的种子是否由存在缺陷的固件生成。也就是说,用户无法通过简单自检判断自己是否处在可被重建的范围内。
报道还提到,Coldcard 制造商 Coinkite 已提醒 Mk3 用户,并表示较新的设备不受影响;但另一份来自 Block 的研究则将 Mk2、Mk4、Q 和 Mk5 也纳入风险范围。两方口径尚未完全一致,这意味着部分用户仍需按最坏情况处理。
攻击者或留下链上服务线索
Block 研究员 Clay Garrett 在 X 上表示,调查发现攻击者在转移过程中,曾使用一家知名区块链数据服务商的付费账户查询源地址。相关请求的数量、时间和顺序,与研究团队推测的攻击流程高度吻合。
报道称,这家服务商当时提供的是常规查询服务,请求本身并未显示明确恶意用途。Block 已将相关信息提交给执法部门。

这起事件再次暴露出,冷钱包的风险不只来自联网环境或用户操作失误,也可能来自设备初始化阶段的底层随机性问题。一旦种子可被离线枚举,设备是否联网就不再是决定性防线。