Coldcard隨機數缺陷:硬件錢包私鑰或已泄露
核心要點
Coldcard披露隨機數生成缺陷,導致Mk2/Mk3等型號搜索空間大幅縮小。Coinkite建議高風險用戶遷移資產,強調實體骰子輸入熵值的重要性,警示物理隔離不等於絕對安全。
據 Woofun AI 消息,Coldcard 披露的隨機數生成缺陷暴露了比特幣硬件錢包在物理隔離表象下的深層安全隱患,即便私鑰長期遠離互聯網,若初始種子值隨機性不足,攻擊者仍可能通過可預測的隨機值重新生成並定位對應的比特幣地址。
這一技術漏洞的核心在於熵值不足導致的搜索空間急劇收縮。儘管受影響的錢包能生成看似正常的 12 詞或 24 詞恢復短語,並支持離線存儲與獨立交易簽名,但其底層隨機數的可預測性使得攻擊者能夠重新生成類似隨機值。決定安全性的關鍵並非後續的 PIN 碼、金屬備份裝置、防篡改包裝或物理隔離簽名流程,而是初始階段種子值的隨機性。現代隨機數生成器雖能提供足夠熵值,但實體骰子提供了可見、可控且獨立於製造商代碼的隨機源。
Coinkite 初步估算,受影響的 Mk2 和 Mk3 型號有效搜索空間僅約 40 比特,而 Mk4、Mk5 及 Q 型號約爲 72 比特。Block 指出,在 fallback 狀態和調用歷史固定時,最多僅有 2^32 個可區分隨機序列。Coinkite 的數值用於估算攻擊者搜索範圍,而 Block 的數值反映固定條件下的種子再生情形。用戶應升級至穩定版本軟件以避免未來風險,現有種子值保留生成時熵值,所有派生地址共享同一核心祕密。
若無法確認私鑰生成可靠性,需使用固定版本軟件及可信熵值源創建新種子,並將資金轉移至新錢包。僅用舊助記詞生成新地址仍存在漏洞,可能引發資金被盜及理性資產遷移潮。鏈上數據記錄流動,但動機需結合情境判斷。校驗和僅檢測錯誤不增加隨機性,對弱輸入哈希處理或格式轉換無法突破祕密數量上限,12 個看似普通的單詞僅代表巨大搜索空間的一小部分。官方操作流程中,實體骰子必須適合用途,每次擲出結果真實獨立且保密,重複圖案、照片、雲筆記或普通聯網電腦輸入均會破壞獨立性與保密性。
Coinkite 認爲,若用戶能證明種子值包含至少 50 次公平、獨立且保密的骰子結果,則無需遷移;存在不確定性時仍建議遷移。骰子的重要性在於,設備自動生成隨機數需信任硬件、固件、製造流程及集成代碼整體,而規範骰子輸入允許引入用戶控制的熵值。約 50 次公平擲出產生 128 比特熵值,99 次產生約 256 比特,但須嚴格遵循操作指南。強且唯一的 BIP-39 格式密碼短語增加獨立祕密,攻擊者需額外破解,助記詞熵值不變。任何拼寫錯誤均生成看似正常錢包,丟失準確密碼短語則資金無法取回。設備 PIN 碼作用不同,密碼短語構成第二道強大安全屏障,但糟糕備份措施可能將用戶鎖在外。
Woofun AI 整理數據顯示,該缺陷並非 Coldcard 獨有,其他多種類型的比特幣錢包也存在相同根本問題。研究人員發現 2,600 多個仍在活躍使用的受影響錢包,按 2023 年 8 月價格估算,涉及盜竊金額超 90 萬美元。其中 2,550 多個錢包存在相同自動化生成模式,很可能屬於同一位用戶,部分損失由其他安全漏洞導致。成因各異:固件意外進入 fallback 狀態、瀏覽器擴展程序 Wasm 路徑、基於時間戳的命令行工具等,這些方式生成的輸出看似完整強度錢包密鑰,實則僅探索巨大搜索空間的一小部分。
物理隔離措施僅能保護已存在的祕密,隨機數的生成纔是首要步驟。這一事件警示行業,硬件錢包的安全性不僅取決於物理隔絕,更依賴於初始熵值的真實性與獨立性,用戶需重新審視對設備自動隨機生成的信任邊界。
評論
暫無評論