硬件加密货币钱包市场正遭遇严重的信任危机。Coldcard 设备中的一项技术缺陷,导致黑客得以彻底清空超过 500 个比特币地址。在单次自动化攻击中,攻击者将 594.48 BTC(约合 3830 万美元)转入一个钱包。
这一事件迅速引来知名比特币开发者 Peter Todd 的评论。此前 HBO 纪录片曾将 Todd 指认为比特币创始人中本聪。对 Todd 而言,这次事故再次印证了他对商用加密硬件长期以来的怀疑态度。
钱包的安全性完全依赖于助记词生成过程中的随机性。然而,事实证明,自 2021 年 3 月以来,Coldcard 固件中的这一机制一直未能正常工作。据 Block Security 披露,几乎所有型号均受影响:Mk2、Mk3、Mk4、Q 和 Mk5。
在旧款设备中,代码库中的一处错误禁用了内置硬件生成器,导致钱包通过可预测的软件算法创建密钥。而在新款机型中,关键数据部分被截断。这样一来,可能的助记词组合数骤降至最低,黑客仅需在电脑上花几分钟即可暴力破解。
“我一直对硬件钱包持怀疑态度。你花很多钱买一台运行着很少人会看代码的设备,而硬件本身也可能遭遇供应链攻击。”Peter Todd 在 X 上表示。他认为,这一事件完美暴露了项目代码库缺乏独立审查和审计的致命问题。
他提出,行业需要进行端到端的确定性硬件测试,从而确切知道熵从何而来。作为盲目信任芯片的替代方案,Todd 演示了一种使用扑克牌进行物理生成的方法,并提及其此前提出的基于按钮的随机数生成器(RNG)建议。
“在多签配置中加入硬件钱包是合理的。但在单签场景中,或许更好的选择是在通用硬件上使用经过充分审计的软件。”Todd 在推文中写道。
Block Security 的最新数据也打击了多签设置仍然安全的希望。如果所有多签密钥都是在受影响的 Coldcard 设备上生成的,黑客可以逐一破解。该缺陷在助记词创建时即已引入,仅仅将助记词导出到另一台设备并不能修复问题。
目前保护比特币的唯一方法是彻底转移资产。专家敦促用户立即在第三方硬件上生成新的助记词,并将所有资金实际转移到新地址。
只有那些在初始设置时添加了额外 BIP-39 密码短语的用户仍然受到保护,因为这会额外增加一层反暴力破解屏障。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。