web3: Coldcard錢包漏洞致594枚比特幣被轉走
CoinDesk
Ai 焦點
Coldcard 部分硬體錢包被曝有金鑰產生缺陷,攻擊者在 25 分鐘內轉走約 594 枚比特幣。
有幫助
No.幫助

加拿大硬體錢包廠商 Coinkite 旗下 Coldcard 被曝有密鑰產生缺陷,攻擊者已利用此問題在約 25 分鐘內轉走 594 枚比特幣,以文中價格估算約 3,800 萬美元。受影響地址約 500 個,均為單簽錢包。

25分鐘內集中轉出

鏈上記錄顯示,這批資金在周五 01:31 至 01:56 UTC 之間快速轉出。相關轉帳分佈在 3 個區塊內,共涉及 500 筆交易和 1324 個比特幣輸出。

其中,562 枚比特幣隨後被歸集到單一地址,截至報告發佈時尚未繼續轉移。被清空的錢包都有一個共同特徵:都是單簽地址,且每個錢包持幣超過 0.15 枚比特幣。

不少地址已多年未動用,資金形成時間橫跨 2021 年至 2026 年,此時間範圍與漏洞存在時間基本吻合。

漏洞源於隨機數生成失效

問題出在 Coldcard 產生錢包種子時的隨機數流程。按設計,錢包種子應來自難以預測的高強度隨機來源,但 Block 旗下比特幣工程與安全團隊發布的報告稱,Coldcard 某些韌體版本在生成金鑰時跳過了硬體隨機數產生器。

報告稱,相關建置設定讓設備繞過硬體隨機來源,轉而使用軟體方式產生金鑰,而此過程又依賴晶片序號和時脈暫存器等非機密資料。由於這些資訊並非秘密,攻擊者可據此縮小猜測範圍,進而恢復錢包種子。

Block 將這項變更追溯到 2021 年 3 月 1 日的一次代碼提交,並稱該問題隨後進入當月發布的 4.0.0 韌體。

受影響範圍指向 Mk3 設備

Coinkite 已提醒用戶重點檢查在 Mk3 裝置上、使用 4.0.1 或更高版本韌體建立的錢包種子。該公司初步表示,Mk4、Q 和 Mk5 機型目前看起來不受影響。

報導也提到,風險不限於一般錢包種子。使用相同產生邏輯的紙錢包私鑰、種子分割遮罩、裝置克隆金鑰以及 Key Teleport 轉移功能,也可能受到波及。

Block 表示,已將發現通報 Coinkite,後者已確認收到相關資訊。雙方都稱當前分析仍屬初步階段,但 Block 認為,由於攻擊已經發生,因此在未完成全部可利用性測試前先行揭露。

補充資料:從市場表現來看,這次大規模轉移暫未對比特幣價格造成明顯衝擊。報道發佈時,比特幣在亞洲早盤仍位於 6.4 萬美元上方。

打賞
$0
點讚
0
收藏
0
瀏覽量 560
HQYC提醒,請廣大讀者理性看待區塊鏈,切實提高風險意識,警惕各類虛擬代幣發行與炒作,站內所有內容僅係市場資訊或相關方觀點,不構成任何形式的投資建議。如發現站內內容含敏感資訊,可點擊“舉報”,我們會及時處理。
提交
評論 0
最熱
最新
還沒有人評論喔~快搶沙發吧!
相關閱讀
web3: Coldcard密鑰漏洞致約594枚比特幣被盜
Coinkite稱 Coldcard 種子生成漏洞已致約 594 枚比特幣被盜,攻擊者可能藉助 AI 發現問題。
Decrypt
·2026-07-31 17:25:06
654
web3: 蘋果因仿冒比特幣錢包未及時下架被起訴
蘋果因 App Store 上仿冒比特幣錢包應用程式未及時下架遭起訴,三名原告表示合計損失約 184 萬美元。
CoinDesk
·2026-07-28 20:12:58
732
web3: TRUMP代幣轉入託管錢包,CLARITY法案倫理談判僵持
在川普團隊轉移約 1,691 萬美元 TRUMP 代幣之際,美國參議院圍繞《CLARITY 法案》倫理條款的分歧仍在持續。
crypto.news
·2026-07-25 20:59:25
294
web3: 釣魚郵件冒充Ledger更新致40萬枚XRP被盜
釣魚郵件冒充 Ledger 更新,導致一名持有者約 40 萬枚 XRP 被盜。
Coinpedia
·2026-07-28 02:33:07
640
web3: BitGo為比特幣錢包新增4項量子風險控制
BitGo為機構比特幣錢包上線四項量子風險控制功能,專注於降低公鑰暴露並優化 UTXO 管理。
Cryptonews
·2026-07-30 15:35:10
572