Coldcard 錢包種子短語漏洞被利用 數百地址遭清倉、失竊比特幣涉數千萬美元
AI 市場總結
Galaxy Research 將 7 月 30 日一宗協調盜竊事件與某些 Coldcard 固件版本的種子熵值不足聯繫起來,可能影響約 1,196 個地址及多達約 1,083 BTC。該事件並非以網絡釣魚為基礎,而是系統性的種子生成缺陷,提升了市場對自我託管用戶及硬件錢包供應鏈的託管與營運風險的觀感。短期內,這可能引發預防性資金遷移、提高鏈上活動,以及圍繞 BTC 託管基礎設施的避險情緒。
影響等級
● 中
主要受影響標的
BTC/USDT-2.20%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
【市場消息】Galaxy Research 指出,黑客於 7 月 30 日集中利用部分 Coldcard 硬件錢包生成「種子短語」(seed)的隨機性缺陷,從數百個地址轉走比特幣,涉款約數千萬美元。
報告稱,核心盜竊在約 25 分鐘內以高度協調方式完成;後續更廣泛追蹤把約 1,196 個地址、最多 1,083 枚比特幣(按當時估值接近 7,000 萬美元)與相關活動連繫起來,整體操作跨度約 41 分鐘。由於調查人員仍在公共比特幣區塊鏈上追蹤資金流向,最終數字或會調整。
是次事件主要影響長線持有人:他們使用 Coldcard 裝置在 2021 年 3 月起推出的受影響韌件版本生成復原種子。Coldcard 為加拿大 Coinkite 生產的離線(air-gapped)硬件錢包,設計目的在於讓比特幣(BTC)私鑰與互聯網裝置隔離。多個被清空的地址長年未動用。
鏈上行為顯示黑客行動極快、支付較高固定手續費,並刻意不產生找續輸出(no change outputs),令每個地址被「一次過清倉」。該模式更像是利用預先準備的私鑰清單自動化掃掠,而非用戶自行轉移資金。
分析亦指出,事件並非釣魚、電腦中毒、實體裝置被盜或一般遠端入侵所致,根源在於韌件錯誤削弱了部分裝置生成錢包種子的隨機性。受影響的種子外觀看似正常,實際可選組合遠少於用戶原本預期。
種子短語通常以 12 或 24 個英文單字呈現,用於推導錢包地址及私鑰。理論上,妥善生成的 12 字種子應具備 128 bits 熵值(entropy),意味着組合空間極大,幾乎無法靠猜測還原。Coldcard 原本應從微控制器內置的硬件隨機數產生器取得隨機性,該元件利用電噪聲等物理現象,外界難以預測。
Coinkite 披露,2021 年一次軟件庫遷移期間,兩個介面相近的隨機數函數被錯誤混用:一個連接真正的硬件隨機數來源;另一個則是供缺乏相應硬件的開發板使用的弱化軟件後備方案。由於一項設定在建置時「存在但值為 0」,程式只檢查設定是否存在、而非是否啟用,導致韌件能成功編譯,但種子生成悄然改用較弱的軟件隨機數來源。
該後備方案高度依賴可預測資訊,包括近似序號的晶片識別碼,以及與開機時間相關的內部時鐘數值。只要攻擊者能收窄這些輸入範圍,需要搜尋的空間便會遠低於原本 128 bits 的規模。Coinkite 估計,在現時假設下,受影響的 Mk3 裝置生成的種子有效搜尋空間約為 40 bits;雖仍屬龐大,但在專用算力配合下可被暴力搜尋,尤其攻擊者能把候選種子與鏈上可見的比特幣地址作比對。
較新型號 Coldcard(包括 Mk4、Q 及 Mk5)加入安全元件(secure element)提供部分隨機性,但只有有限部分傳遞到涉事的隨機數產生路徑;在未安裝修正韌件前生成的種子,有效熵值估算約 72 bits,仍低於原定 128 bits 標準。換言之,鎖的密碼看似隨機,實際上更像由序號與首次上電時間推導,只要掌握公式並估算初始資訊,便有機會重建。
Coinkite 已發布安全公告及修正版韌件,並要求用戶採取「重建」而非只更新:凡在受影響韌件生成過種子者,必須在修正版上重新生成全新種子,並把比特幣轉至由新種子控制的新地址。單純升級韌件不足以補救,因為舊種子一旦在缺陷機制下生成,其弱點將永久存在,更新無法為已產生的單字補回隨機性。
公司建議用戶:更新裝置、生成新種子、核對備份及錢包指紋(fingerprint)、確認收款地址、先發送小額測試交易,再轉移餘額;轉移確認前保留舊備份,但不應再視舊種子為安全。已確認的修正版本包括:Mk3 4.2.0 或以上、Mk4 及 Mk5 5.6.0 或以上、Q 1.5.0Q 或以上,以及相應 Edge 版本。Coinkite 表示 Tapsigner、Opendime、Satscard 採用不同程式碼,據報未受影響。
部分用戶因額外安全做法而倖免。Coinkite 指,若用戶在生成種子時加入足夠多的獨立擲骰熵值(dice rolls),可大幅抵消缺陷軟件輸入;至少 50 次公平骰子私人擲骰可提供足夠保護,更多次數則可提高安全邊際。另方面,強 BIP39 passphrase 會生成無法僅靠種子單字還原的獨立錢包;多重簽名(multisignature)錢包需多個裝置或地點的鑰匙共同簽署才可轉帳,當受影響的 Coldcard 種子只屬其中一個簽署因素時,亦多數能提供充分保護。
Coinkite 行政總裁 Rodolfo Novak(NVK)於 7 月 31 日公開致歉,稱公司承擔全部責任,並表示修補只可保障新生成的種子,無法修復舊種子。他稱公司將在核實細節後發布完整技術報告,亦會協助受影響用戶處理報案、保險索償或獨立調查。
Novak 同時提醒開發者,人工智能(AI)工具或可更快掃描舊有公開程式碼、挖掘隱藏弱點,速度可能超越傳統審查流程。Coinkite 表示必須假設攻擊者利用 AI 檢視其開源韌件,但目前未有證據證實漏洞如何被發現;公司亦承認,近期使用主流 AI 模型進行的檢視未能找出問題。
事件曝光後,多家同業在社交平台強調產品未受影響。Ledger 表示其裝置使用經認證的 True Random Number Generator(TRNG),直接內置於安全元件晶片內,每個 24 字 Secret Recovery Phrase 生成完整 256 bits 熵值。Trezor 亦稱用戶資金安全,指是次問題局限於 Coldcard 自家韌件及其隨機性生成方式,並稱其一直混合多個獨立隨機來源(裝置硬件 + 主機 + 新型號的安全元件)。
目前黑客身份未明,被盜比特幣可隨時從歸集地址再度轉移。調查焦點包括:實際有多少受影響種子被生成、仍有多少比特幣暴露風險、以及是否已有更多高價值錢包被攻擊者鎖定。另據 Casa 共同創辦人 Jameson Lopp 在 X 表示,Coinkite 為防數據外洩會在 120 日後清除客戶紀錄,令其難以主動聯絡過去 5 年購買受影響裝置的用戶作出警示。
化名開源比特幣開發者 calle 亦在 X 指出,受害者不少可能「做足所有正確步驟」:購買具口碑的硬件錢包、離線生成種子、妥善保存備份、從不把種子輸入連網裝置,卻仍遭遇損失。
對 Coldcard 用戶而言,優先事項是風險處置:凡曾在受影響韌件生成種子、且未加入足夠擲骰熵值、未使用 passphrase 或多簽保護者,應視該種子為已被攻破,按步驟小心把資金轉移至以修正版韌件新生成的錢包,並在社群持續擴散消息,以免更多地址被清空。