黑客利用薄弱助記詞攻破約500個錢包 盜走594枚BTC
據 Atlas21 指出,攻擊期間黑客合共提走 1,324 個 UTXO(未花費交易輸出,即錢包在交易後仍餘下的比特幣)。被盜資金暫未轉入交易所或加密貨幣混幣服務:其中 562 枚比特幣目前存放於一個新地址,另有 32 枚停留在中轉地址。
鏈上數據顯示,黑客每筆交易都會把一個受害者地址清空。約 419 個地址只包含 1 個 UTXO,但亦有個別地址累積至 105 或 200 個 UTXO。按受害者計算,中位數損失為 0.41 BTC(約 26,500 美元);110 名受害者損失超過 1 BTC,最大個案達 29.9 BTC(接近 200 萬美元)。值得留意的是,沒有任何受害者損失少於 0.15 BTC,安全專家相信黑客可能先以最低餘額門檻篩選錢包目標。
事件調查源於一名 Reddit 博主報稱遭遇加密貨幣失竊。該博主表示,他於 2021 年購入 Coldcard 錢包,24 個字助記詞在裝置上直接生成,其後把資金轉入並多年未有操作。去年 1 月,該用戶再購入第二部 Coldcard,並重新輸入舊助記詞以「核對字詞是否正確」。博主稱從未向任何人分享助記詞,亦只在 Coldcard 上使用。
Coldcard 製造商 Coinkite 其後確認,Coldcard Mk3 裝置生成的助記詞存在安全問題。公司建議,凡在 Mk3 上使用 2021 年 3 月推出的韌體版本 4.0.1 或其後版本生成助記詞的用戶,應視資金已面臨風險。Coinkite 指出,Mk4、Q 及 Mk5 型號不受影響。
Coinkite 建議 Mk3 用戶在裝置上生成獨一無二的 BIP39 passphrase,並把資金轉移至新錢包。公司同時表示,漏洞成因仍未確定;並已確認受影響錢包均非多重簽名(multisignature)。
Atlas21 的區塊鏈分析人員則認為,問題未必出在硬件錢包本身,而是助記詞強度不足。受影響用戶可能把已被洩露或容易被猜中的字詞組合匯入裝置。安全專家解釋,由於助記詞生成「隨機性不足」,個別 UTXO 的私鑰可被輕易以暴力破解方式推算,黑客正是藉此得手。
另外,新加坡公司 TripleA(為企業提供穩定幣及其他加密貨幣支付基建)近日亦遭網絡攻擊,估計損失約 1,180 萬美元。