1.14億美元被盜:Coldcard緊急預警用戶轉移資產

核心要點

Coldcard因固件隨機數生成缺陷導致累計1.14億美元比特幣被盜,敦促Mk3/4/5用戶立即升級並轉移資產,強調硬件安全重要性。

據 Woofun AI 消息,Coldcard 週二發佈緊急事務警告,確認針對其錢包的漏洞攻擊仍在持續,敦促用戶立即轉移資金以規避風險。這一核心危機源於此前已導致大量比特幣被盜的安全缺陷,開發者明確要求用戶將此視爲最高優先級的緊急事務,不僅需自行操作,更應協助傳播警報至那些不常上網、可能尚未察覺威脅的羣體。由於修復過程必須手動完成,且威脅當前依然活躍,任何延遲都可能導致不可逆的資產損失,因此迅速行動成爲當下唯一的選擇。

Woofun AI 整理數據顯示,此次安全事件的損失規模正在急劇擴大。截至週一,又有約 449 枚比特幣從 709 個地址中被盜走,這使得累計損失總額從之前的約 8900 萬美元攀升至 1.14 億美元。《CoinDesk》在週一的報道中證實了當天出現的新一輪盜竊行爲,而早在週五,該媒體就已披露了這一缺陷源自 2021 年以來一直處於休眠狀態的固件。

這種僅通過單一密鑰即可控制資金且無需二次授權的架構,在持有者採取行動前始終暴露於風險之中。值得注意的是,該風險並非普遍存在,而是嚴格侷限於特定的設備和固件版本,這意味着用戶需精準識別自身設備狀態,而非盲目恐慌。

技術根源在於固件中隨機數生成功能的缺陷,這直接影響了種子密鑰的安全性。對於 2019 年推出的 Mk3 型號,若其固件版本爲 4.0.1 或更高,所有者應立即轉移資金;但 Coinkite 指出,若用戶曾使用設備的隨機數生成功能(即至少擲 50 次骰子並輸入結果),錢包將依據這些數值而非內部算法生成密鑰,此類錢包不受故障代碼影響,保持安全。對於 Mk4、Mk5 及 Q 型號,若固件版本低於 5.6.0 或 1.5.0Q,用戶必須升級設備,創建新的錢包,生成新的種子密鑰,再謹慎轉移資金。種子密鑰是控制錢包內比特幣的核心,若隨機性不足,攻擊者便可猜出密鑰並重新生成,從而在不接觸物理設備的情況下盜走資金。

Bouzon 在給《CoinDesk》的郵件中強調,每一個錢包最終都依賴於由高質量隨機數生成的根密鑰,這類隨機數的生成必須基於安全的硬件,其架構絕不能悄無聲息地降級爲不可信的軟件驅動方式。他認爲,運行在非安全硬件上的軟件錢包風險更大,而將資金存放在中心化交易所根本算不上真正的資產擁有,只不過是一張欠條而已。週二美國市場開盤初期,比特幣的交易價格維持在 63,800 美元左右,儘管發佈了這一嚴峻的錢包安全警告,比特幣價格幾乎沒有變化,顯示出市場對單一硬件漏洞的短期情緒影響有限,但長期來看,硬件安全與軟件錢包、中心化交易所之間的信任博弈仍在繼續。

評論

回覆 @用戶
0/800

暫無評論

消息提醒

登入後查看消息
查看全部消息管理訂閱