Coldcard 種子生成漏洞恐波及近 9,000 萬美元比特幣
AI 市場總結
據稱,Coldcard 的韌體問題在部分型號上以弱 PRNG 生成了一些比特幣種子,令有效熵降至約 40 位元,並使針對性的金鑰復原成為可能。Galaxy Research 將該缺陷與 4,585 個地址及近 9,000 萬美元關聯起來,其中約 500 個已被清掃,凸顯自我託管的直接損失風險。此事件或會對硬件錢包的信任假設構成壓力,並推升對可審計編譯版本及可由外部驗證的金鑰生成工作流程的需求。
影響等級
● 中
主要受影響標的
BTC/USDT-0.36%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
【要點】硬件錢包簽名器 Coldcard 被披露在部分情況下生成助記種子(seed)時,採用了 MicroPython 的 Yasmarang 軟件偽隨機數產生器(PRNG),而非硬件熵源。研究指出,個別型號的有效熵值或大幅下降至約 40 bits,令種子強度顯著削弱。
【時間線】問題版本於 2021 年 3 月出貨,相關韌件更在可公開讀取的狀態下維持逾五年。
【影響規模】Galaxy Research 統計顯示,事件涉及 4,585 個地址;在攻擊者已掃走 500 個地址後,累計金額接近 9,000 萬美元。
【可能成因】Coinkite 的初步工作假設是,有人利用 AI 在公開可得的韌件中搜尋並鎖定該漏洞。
【為何重要】種子生成一旦偏弱,自託管(self-custody)可能由資產防線變成直接損失通道;私鑰一旦被推算或重建,對應比特幣控制權可即時轉移。
【市場情緒】偏淡、壓力升溫、技術驅動、恐慌。
【原因】攻擊者藉由 Coldcard 種子生成缺陷掃走 4,585 個地址、接近 9,000 萬美元,凸顯「直達託管層」的風險。
【相似案例回顧】2023 年,Libbitcoin Explorer 出現「Milk Sad」漏洞:透過 bx seed 指令生成的錢包受影響,因為脆弱版本以較弱的 Mersenne Twister PRNG 產生加密關鍵材料。攻擊者在 2023 年 7 月 12 日利用漏洞盜取大量資金,其後 Libbitcoin Explorer 3.8.0 移除有問題的熵生成指令。(Milk Sad)
【主要差異】Milk Sad 聚焦在命令列錢包工具;本次事件則以硬件簽名器為核心。
【外溢效應】一旦熵源不足,風險可沿任何依賴單一設備作為「唯一種子安全來源」的錢包流程擴散。若用戶與廠商無法清晰界定哪些種子受影響、哪些屬安全,託管信任或轉向可獨立驗證的金鑰生成方案。若後續出現更多被掃走的地址,事件或推高市場對可重現編譯(reproducible builds)及更小可信核心(smaller trusted cores)的需求。
【機會與風險】
機會:若 Coinkite 或研究人員提供清晰的受影響設備與韌件指引,受影響用戶可把資金遷移至以獨立方式生成的新種子,降低曝險。
風險:若再有地址被掃走,或受影響的金鑰空間仍可被搜尋,降低對單一設備種子生成的依賴,將成為減少重複入侵風險的關鍵。