Coldcard 硬件钱包漏洞与 41 分钟内 7000 万美元比特币盗窃案有关

Coldcard 硬件钱包漏洞与 41 分钟内 7000 万美元比特币盗窃案有关

导语:Galaxy Research 追踪了一起在 41 分钟内清空 1196 个比特币地址、价值约 7020 万美元的攻击事件,并将其归因于 Coldcard 硬件钱包 2021 年 3 月固件集成错误导致的伪随机数生成器漏洞。

7 月 30 日,一名攻击者在 41 分钟内清空了 1196 个比特币地址,窃取 1082.65 BTC,按当时价值约 7020 万美元。Galaxy Research 对此次资金转移进行了链上追踪,并将其与加拿大公司 Coinkite 生产的比特币专用硬件钱包 Coldcard 的一个固件漏洞关联起来。

漏洞根源可追溯至 2021 年 3 月的一次固件集成错误。该错误将种子生成过程路由至一个确定性软件伪随机数生成器(PRNG),而非设备内置的 STM32 硬件随机数生成器(RNG)。这意味着本应由硬件熵源保障的种子随机性,实际上由可预测的软件回退机制承担。

Block 的研究指出,攻击者只要能够确定或在足够程度上约束设备的唯一标识符(UID)、定时器状态以及先前的 RNG 调用历史,就可以在不接触设备的前提下离线重现候选输出流。随后,攻击者可通过派生出对应地址并与区块链上的公开数据比对,验证候选种子是否正确。

Coinkite 已于 7 月 31 日为所有受影响型号和发布分支发布了紧急固件更新,但安装新固件并不能修复已生成的旧种子。Coinkite 建议那些种子可能已暴露的用户在已打补丁的固件上重新生成种子,并将资金转移至新地址。

Block 将故障定位到 Coldcard 的生产配置中,该配置将 MICROPY_HW_ENABLE_RNG 宏定义为 0,因为 Coinkite 提供了自己的硬件 RNG 封装。libngu 库检查的是该宏是否存在,而非是否被启用,从而将构建绑定到了 MicroPython 的 Yasmarang 回退方案。MicroPython 的回退方案使用芯片的唯一 ID 和定时器寄存器进行初始化,初始化后不再收集新的熵。

原文配图

Coinkite 估算,Mk3 上的有效熵约为 40 位,Mk4、Mk5 和 Q 上约为 72 位,而 12 词 BIP-39 种子应提供 128 位熵。Block 没有给出单一的实际数值,而是设定了低于 240.7 和 273.3 的条件上限,并警告后者并不等同于 73 位的密码学安全强度,且未发布暴力破解基准。后期型号的重新播种增加了候选数量,但 Block 表示实际成本取决于可用的 UID 信息、启动定时、之前的 RNG 调用以及派生计算成本。

暴露与否取决于种子创建时所运行的固件版本,而非当前安装的版本。Coinkite 表示,如果种子是由至少 50 次公平、独立、私密的骰子掷骰生成的,则不会仅因该漏洞而面临风险;如果掷骰次数或私密性无法确认,Coinkite 建议迁移。强且唯一的 BIP-39 passphrase 会创建一个独立的钱包,种子词本身无法触及该钱包,但 Coinkite 仍然建议替换种子。多签方案仅在签名成员并非全部由受影响设备组成时才有效。TAPSIGNER、OPENDIME 和 SATSCARD 使用不同的代码库,不受此漏洞影响。

目前尚无公开报告成功重建受害者种子并将其与被盗地址匹配。Galaxy 在映射这 1196 个地址的资金转移时发现,此前 30 天内没有其他比特币交易具有相同的 30 sat/vB、无找零的交易特征。Galaxy 警告称,该模式识别的是操作者特征,而非盗窃行为本身,因为资金转移"看起来与币主主动转移资金的情形相同"。

此次披露紧随 Coinspect 于 7 月初发布的 Ill Bloom 研究——那是另一个针对老旧软件钱包的弱 PRNG 漏洞,自 5 月以来已在 Bitcoin、Ethereum、Tron、Rootstock 和 Polygon 上造成超过 500 万美元被盗。

更新:Galaxy Research 此后又识别出两波疑似与 Coldcard 相关的资金转移,使其观察到的估计总额上升至 1367.05 BTC(约 8860 万美元),涉及 4585 个地址。Galaxy 表示,第 1 波和第 2 波可能基于交易模式由同一操作者发起,但警告不应假设第 3 波涉及同一攻击者。Galaxy 同时提示,其结论基于链上分析,并未通过计算验证每一个被识别地址都是因 Coldcard 弱熵生成的。Galaxy 表示,相关活动仍在持续,已将约 600 个疑似由攻击者控制的地址报告给了联邦调查人员、合规公司和网络安全调查机构。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html

作者:info@thehackernews.com (The Hacker News)