Coldcard 五年隐秘漏洞遭利用:超 1,359 枚比特币被盗,官方确认 RNG 缺陷

黑客利用 Coldcard 固件中隐藏五年的伪随机数生成器漏洞,已盗取超 1,359 枚比特币,涉及 4,585 个地址。官方承认熵值不足,Coinkite 致歉并发布补丁,但损失仍在扩大。

上周,黑客发现了 Coldcard 软件中一个存续五年的漏洞,并借此从逾 2,600 个地址盗走超过 1,158 枚比特币(价值约 7,200 万美元)。截至周日,被盗总量已升至 1,359 枚比特币,且仍在上升。一个简易的仪表盘正在统计不断攀升的盗窃数量,许多安全专家警告称,可能会有更大规模的攻击波次。

该漏洞的核心在于:尽管 Coldcard 制造商在文档中宣称其设备具备足够熵值,但许多设备实际上并未使用真正的随机数生成器(RNG)来保护用户生成私钥和助记词,而是回退到了熵值极低的伪随机数生成器。攻击者只需极少的计算即可猜出这些低熵助记词,进而扫描区块链,找到持有比特币的公钥并盗走资金。该漏洞自 2021 年 3 月起便存在,直到上周才被安全研究人员公开发现。

以下是这起正在发生的灾难的完整时间线:

2020年11月18日 19:19 UTC —— 围绕 Coldcard 制造商 Coinkite 终止自由及开源软件(FOSS)承诺的动机,存在争议和指控。到 2020 年底,Coinkite 宣布限制其固件的商业使用,并于 2021 年初开始迁移至新的软件许可,最终开发了专有库“libNgU”。

2021年3月1日 14:03 UTC —— Coinkite 提交了名为“First pass w/ libNgU”的代码,这是其彻底脱离 FOSS 的最后一步,将 Coldcard 固件转移到专有库 libNGU 上。

2021年3月29日 19:27 UTC —— 固件 4.0.1 作为首个存在缺陷的公开版本向用户推送。自此,搭载或升级到该固件的 Coldcard 设备开始生成不安全的助记词。版本 4.0.1 及更高版本中伪 RNG 的缺陷持续了五年多(2021年3月29日至2026年7月30日)。

2026年7月30日 01:10 UTC —— 比特币区块 960,183 中出现了黑客的首批 Coldcard 盗币交易。

2026年7月30日 01:51 UTC —— 区块 960,191 结束了数分钟内的第一波盗币。Galaxy Research 统计共有 1,196 个地址被清空,总计 1,082.65 枚比特币。

2026年7月30日 13:19 UTC —— 一位用户在 Reddit 发帖称“完全恐慌——我的一个钱包被清空了”,这是最早被广泛阅读的受害者报告。

2026年7月30日 17:35 UTC —— 比特币安全研究员 Kevin Loaec 呼吁关注者检查余额。“我听说部分 Coldcard 钱包可能被清空,”他写道,“我不想制造恐慌,但希望得到可信人士的反馈。”

2026年7月30日 18:58 UTC —— 不到 90 分钟后,Loaec 改变了语气:“好吧,我确信这不是演习。”

2026年7月30日 22:50 UTC —— Coldcard 官方社交媒体发布了仅涉及 Mk3 的公告,浏览量已超过 200 万。公告声称“根据初步分析,Mk4、Q 和 Mk5 不受影响”,但这一说法后来被证伪。Coinkite 官网正式披露该漏洞,并迅速通过固件 4.2.0 发布补丁。

2026年7月31日 01:49 UTC —— Block 的工程师发布独立分析,指出了根本原因:“Coldcard 固件存在 RNG 集成错误,导致 ngu.random 使用了 MicroPython 的确定性 Yasmarang 回退方案,而非 STM32 硬件 RNG。”

2026年7月31日 04:54 UTC —— 区块 960,345 中出现了更多盗币交易,并在随后的四个小时内持续发生。

2026年7月31日 06:46 UTC —— Coinkite 发布技术披露,将受影响范围扩大到 Mk4、Mk5 和 Q 型号。

2026年7月31日 08:36 UTC —— 区块 960,369 再次显示资金被盗,同时另有 250 个地址被清空。

2026年7月31日 13:19 UTC —— 安全研究员 Kevin Loaec 警告称,更多盗币交易正在进行。

2026年7月31日 13:43 UTC —— Coinkite 发布 Mk3 固件 4.2.0,并强调该更新可修复未来私钥生成,但无法挽回已被泄露的助记词。

2026年7月31日 15:42 UTC —— Coinkite 联合创始人兼首席执行官 Rodolfo Novak 发表公开信致歉:“我们对固件漏洞承担全部责任,并向所有受影响者致以诚挚歉意。”

2026年7月31日 16:30 UTC —— Bitcoin Core 贡献者 Antoine Poinsot 向关注者表示,影响范围比 Coinkite 最初承认的更大。“Coldcard MK3、MK4、MK5 和 Q 都在被清空。这个漏洞让攻击者无需你任何操作即可找到你的助记词。”

2026年7月31日 16:39 UTC —— Coinkite 承认,存在缺陷的固件生成的助记词“熵值约为 72 位,而非预期的 128 位”。

2026年7月31日 17:42 UTC —— Block 工程负责人 Clay Garrett 声称,攻击者通过区块链数据提供商的付费账户查询了源地址,这可能意味着该公司的客户记录有助于执法机构。“他们的内部日志与疑似工作流程高度吻合,包括请求的数量、时间和顺序。”

2026年7月31日 18:27 UTC —— 美国政府承包商、区块链取证服务商 Chainalysis 表示:“我们的团队正在积极监控攻击者钱包及一个聚合地址。”

2026年7月31日 23:17 UTC —— 一位开发者发布了一个简易网站,作为统计被盗比特币数量的免费仪表盘。该网站虽不完整,但很有帮助。

2026年8月1日 12:29 UTC —— 安全研究员 Loaec 证实,黑客正在清空较新型号的钱包。“事情正在发生。Mk4、Mk5、Q 正在被积极清空,”他在发布详细事件分析时写道。

2026年8月1日 18:38 UTC —— Galaxy Research 估计,Coldcard 漏洞造成的损失已超过 1,367 枚比特币,涉及 4,585 个地址。

Coldcard 内部确实装有真正的 RNG 生成器,但从未被正确启用,因此在五年多时间里,其物理熵对大多数用户而言并无意义。设备回退到伪 RNG 生成器,产出了看似安全实则脆弱的助记词。

目前,黑客地址中最大的一个聚合地址持有 562 枚比特币且未发生支出。这或许是唯一的好消息——这种不作为可能意味着执法机构已锁定嫌疑人。许多受害者已向警方、FBI 或全球其他执法机构提交了报告。

免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

(0)
区块链小猫的头像区块链小猫作者
上一篇 1小时前
下一篇 1小时前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部