Coldcard随机数缺陷:硬件钱包私钥或已泄露

核心要点

Coldcard披露随机数生成缺陷,导致Mk2/Mk3等型号搜索空间大幅缩小。Coinkite建议高风险用户迁移资产,强调实体骰子输入熵值的重要性,警示物理隔离不等于绝对安全。

据 Woofun AI 消息,Coldcard 披露的随机数生成缺陷暴露了比特币硬件钱包在物理隔离表象下的深层安全隐患,即便私钥长期远离互联网,若初始种子值随机性不足,攻击者仍可能通过可预测的随机值重新生成并定位对应的比特币地址。

这一技术漏洞的核心在于熵值不足导致的搜索空间急剧收缩。尽管受影响的钱包能生成看似正常的 12 词或 24 词恢复短语,并支持离线存储与独立交易签名,但其底层随机数的可预测性使得攻击者能够重新生成类似随机值。决定安全性的关键并非后续的 PIN 码、金属备份装置、防篡改包装或物理隔离签名流程,而是初始阶段种子值的随机性。现代随机数生成器虽能提供足够熵值,但实体骰子提供了可见、可控且独立于制造商代码的随机源。

Coinkite 初步估算,受影响的 Mk2 和 Mk3 型号有效搜索空间仅约 40 比特,而 Mk4、Mk5 及 Q 型号约为 72 比特。Block 指出,在 fallback 状态和调用历史固定时,最多仅有 2^32 个可区分随机序列。Coinkite 的数值用于估算攻击者搜索范围,而 Block 的数值反映固定条件下的种子再生情形。用户应升级至稳定版本软件以避免未来风险,现有种子值保留生成时熵值,所有派生地址共享同一核心秘密。

若无法确认私钥生成可靠性,需使用固定版本软件及可信熵值源创建新种子,并将资金转移至新钱包。仅用旧助记词生成新地址仍存在漏洞,可能引发资金被盗及理性资产迁移潮。链上数据记录流动,但动机需结合情境判断。校验和仅检测错误不增加随机性,对弱输入哈希处理或格式转换无法突破秘密数量上限,12 个看似普通的单词仅代表巨大搜索空间的一小部分。官方操作流程中,实体骰子必须适合用途,每次掷出结果真实独立且保密,重复图案、照片、云笔记或普通联网电脑输入均会破坏独立性与保密性。

Coinkite 认为,若用户能证明种子值包含至少 50 次公平、独立且保密的骰子结果,则无需迁移;存在不确定性时仍建议迁移。骰子的重要性在于,设备自动生成随机数需信任硬件、固件、制造流程及集成代码整体,而规范骰子输入允许引入用户控制的熵值。约 50 次公平掷出产生 128 比特熵值,99 次产生约 256 比特,但须严格遵循操作指南。强且唯一的 BIP-39 格式密码短语增加独立秘密,攻击者需额外破解,助记词熵值不变。任何拼写错误均生成看似正常钱包,丢失准确密码短语则资金无法取回。设备 PIN 码作用不同,密码短语构成第二道强大安全屏障,但糟糕备份措施可能将用户锁在外。

Woofun AI 整理数据显示,该缺陷并非 Coldcard 独有,其他多种类型的比特币钱包也存在相同根本问题。研究人员发现 2,600 多个仍在活跃使用的受影响钱包,按 2023 年 8 月价格估算,涉及盗窃金额超 90 万美元。其中 2,550 多个钱包存在相同自动化生成模式,很可能属于同一位用户,部分损失由其他安全漏洞导致。成因各异:固件意外进入 fallback 状态、浏览器扩展程序 Wasm 路径、基于时间戳的命令行工具等,这些方式生成的输出看似完整强度钱包密钥,实则仅探索巨大搜索空间的一小部分。

物理隔离措施仅能保护已存在的秘密,随机数的生成才是首要步骤。这一事件警示行业,硬件钱包的安全性不仅取决于物理隔绝,更依赖于初始熵值的真实性与独立性,用户需重新审视对设备自动随机生成的信任边界。

参与投票

Coldcard随机数缺陷会让钱包私钥面临泄露吗?

0 人已投票

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅