
7月31日起,针对Coldcard硬件钱包的比特币扫荡攻击持续发酵,累计影响地址超过4500个,损失规模接近1.14亿美元。Galaxy Research研究主管Alex Thorn披露,攻击主要针对单签钱包,多签钱包暂未受影响。
漏洞源于助记词生成弱随机数
Coinkite官方调查显示,问题并非比特币密码学缺陷,而是Coldcard Mk3在2021年3月迁移libNgU期间,创建新助记词时意外使用了较弱的软件随机数生成器,而非硬件随机数生成器。该漏洞影响Mk3固件4.0.1至5.0.3版本生成的助记词,Mk4、Q和Mk5因混入额外硬件随机性而受影响较小。开发者ddustin分析认为,漏洞可能源于安全代码触发编译器错误,并强调开发者不应发布未完全理解的安全关键代码。
攻击者针对高价值钱包,出现模仿攻击
Chainalysis分析显示,攻击者刻意优先攻击价值最高的钱包,包括一个持有180万美元的地址,约3000万美元在最初10分钟内被盗。攻击者还使用某知名区块链服务提供商的付费账户查询受害者地址,但未发现该提供商知情协助的证据。随着事件发展,已出现更多小型攻击者和模仿者,针对剩余Coldcard助记词展开攻击。
Coinkite已销毁剩余使用漏洞固件的库存并暂停发货,发布补丁固件防止新助记词受影响,但旧助记词仍存在风险。官方建议用户创建新钱包并转移资金,可考虑Bitkey、Ledger、Trezor等替代方案。慢雾创始人余弦建议用户使用Passphrase密码保护助记词,并设置多签钱包保护大额资产。目前,117 Partners创始人Thomas Braziel正在研究针对Coinkite的集体诉讼,巴西用户Felipe Ojeda已提交警方报告。
声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/64315.html