Coldcard 硬件钱包漏洞与 41 分钟内 7000 万美元比特币盗窃案有关
Galaxy Research 追踪了一起于 7 月 30 日在 41 分钟内清空 1196 个比特币地址的攻击事件,窃取 1082.65 BTC,按当时价值约 7020 万美元。研究人员将该事件归因于加拿大公司 Coinkite 生产的比特币专用硬件钱包 Coldcard 的固件漏洞。该漏洞源于 2021 年 3 月的一次固件集成错误,将种子生成路由到了确定性软件伪随机数生成器(PRNG),而非 STM32 硬件随机数生成器(RNG)。Block 的研究显示,攻击者可在不接触设备的情况下离线重现候选输出流。Coinkite 已于 7 月 31 日发布紧急固件更新。

