GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

社區用戶用AI 對 Coldcard 代碼進行審計,僅8分鐘即發現致命漏洞

Reddit 上有開發者使用 Claude Code 對 Coldcard 開源固件進行漏洞掃描,8 分鐘內定位到核心問題: 固件生成私鑰時調用了軟件僞隨機數生成器而非硬件真隨機數生成器,而正是該漏洞導致 1,196 個錢包共計約 7000 萬美元 BTC 被盜。 同時,亦有社區用戶反饋,用智譜 GLM 5.2(6 月 16 日訓練,未聯網)獨立掃描同樣發現該漏洞。 該 bug 在開源錢包代碼中存在已超過五年。

Stacks聯創總結Coldcard安全事件教訓:不要把所有BTC放在一個籃子裏

Stacks 聯創 Muneeb 針對 Coldcard 錢包事件發表看法,總結了比特幣存儲、量子計算威脅以及生態安全建設三方面教訓,在比特幣存儲策略方面,指出許多行業安全專家甚至不瞭解 Coldcard,而頂級安全研究機構可能也沒有對其代碼進行充分審計。Muneeb 認爲,未來最佳方案應是資產分散,而不是將所有資金集中在單一方案中並建議:1、20%-30%的 BTC 配置於 ETF,例如 BlackRock 旗下比特幣 ETF IBIT,以獲得專業託管和監管保護;2、40%-50%的 BTC 採用類似 Casa 多籤方案,例如三鑰匙模式,將密鑰分散存放於安全公司、移動設備和硬件錢包;3、20%-30%的 BTC 用於更高級的自主管理方案,結合不同硬件錢包和不同熵源。針對量子計算威脅,Muneeb 表示量子計算機未來突破現有加密體系後,比特幣用戶可能會經歷類似“冷錢包中的 BTC 突然被轉走”的衝擊,量子威脅是真實存在的,行業應提前準備,而不是低估技術進展,尤其是在大語言模型加速科學研究突破的背景下。

彭博 ETF 分析師質疑 Coldcard 團隊規模:約 5 人團隊承擔重要錢包安全職責存在風險

彭博高級 ETF 分析師 Eric Balchunas 針對 Coldcard 錢包安全事件發表評論,質疑一家僅約 5 人規模的公司是否適合承擔如此重要的比特幣存儲職責,他表示 Coldcard 背後的公司員工數量“似乎低得令人難以置信”,如果一家銀行只有 5 名員工、總部位於加拿大,人們是否會願意將畢生積蓄存放其中?在加密行業這可能被視爲一種特點,但在傳統金融視角下,這會成爲明顯的風險信號。 Balchunas 進一步表示,相比之下,Coinbase和 Ledger 等擁有更大規模團隊的機構,在安全投入和運營能力方面可能更具優勢,即使用戶需要承擔更高交易成本。比特幣 ETF 提供了另一種選擇:投資者既可以獲得大型、專業、受監管金融機構提供的安全保障,也能享受較低的管理費用。

比特幣小額轉賬創FTX崩盤以來新高,Coldcard安全事件掀自託管爭論

Coldcard 錢包疑似遭遇黑客攻擊持續發酵之際,比特幣小額轉賬活動大幅增加,達到 FTX 交易所暴雷以來的最高水平,市場對比特幣自託管安全問題再次展開討論。CryptoQuant 研究主管 Julio Moreno 在 X 平臺披露數據,鏈上流通的 1 BTC 以下比特幣轉賬數量升至 2022 年 11 月以來最高水平,單日共有約 39,600 枚 BTC 完成轉移,僅比 FTX 申請破產數日後的 2022 年 11 月 16 日紀錄(39,900 BTC)低約 300 枚,他認爲用戶主動採取行動應對風險是積極信號。此外,彭博 ETF 高級分析師 Eric Balchunas 認爲比特幣 ETF 憑藉成熟的監管框架和便利性,可能爲部分用戶提供更安全的投資方式。不過,業內人士指出,Coldcard 事件更多反映的是單一錢包供應商或具體安全流程的問題,並不代表整個比特幣自託管體系失效。此次事件再次凸顯了個人資產管理中安全意識、風險分散和錢包使用習慣的重要性。

2.82億美元比特幣及萊特幣因Trezor冒充支持騙局被盜

1 月 10 日,一名比特幣和萊特幣持有者向冒充 Trezor 支持人員的攻擊者提供 12 詞助記詞,導致約 2.82 億美元資產被轉走,其中包括約 1.39 億美元比特幣和 1.53 億美元萊特幣。 區塊鏈取證公司 ZeroShadow 表示,該事件源於社會工程攻擊,並非錢包軟件或私鑰基礎設施遭到入侵。被盜資金在數分鐘內經 THORChain 跨鏈橋拆分,並通過即時兌換服務轉換爲門羅幣。 ZeroShadow 監控團隊在 20 分鐘內標記並凍結約 70 萬美元資金。BIP39 標準下,12 詞助記詞約包含 128 位熵,24 詞助記詞包含 256 位熵。 Chainalysis 估計,已挖出的比特幣中最高 23%因密鑰丟失而永久無法訪問,涉及數百萬枚 BTC,原因包括忘記助記詞、備份損毀及未安排繼承計劃。

黑客將源自約30枚BTC Coldcard攻擊事件的229.72枚ETH存入Duel.comcasino,價值44.5萬美元

據 Galaxy 研究主管監測,一名受害者 Coldcard 錢包遭黑客攻擊,涉及近 30 枚 BTC,其中 17 枚 BTC 經 THORChain 兌換爲 ETH,隨後存入 Duel.comcasino。該受害者和一名研究人員已向 Duel.comcasino 所有已知地址發送郵件,要求其凍結相關資金,並提供了所有交易和存款信息。黑客將源自該起涉及約 30 枚 BTC 的 Coldcard 攻擊事件的 229.72497255 枚 ETH 存入 Duel.comcasino,價值 44.5 萬美元。受害者表示,Duel.comcasino 回應稱需由警方聯繫其團隊。Duel.comcasino 的反洗錢政策聲稱其執行了解你的客戶程序並遵守所有相關法律。相關存款完成數分鐘後,Duel.comcasino 即收到通知。截至目前,Duel.comcasino 尚未凍結相關資金;由於事發時西方大部分地區已過午夜,警方報告至少要到週一才能提交。若 Duel.comcasino 不凍結相關資金,受害者將對其採取法律行動。Duel.comcasino 的 X 賬號已被暫停,Galaxy 研究主管還在 X 上標記了疑似與其有關的人員,包括團隊成員和經銷商等:@korraflow、@atrois7、@MiaMalkova。

Coldcard 遭黑客攻擊引發比特幣大規模轉移,日活躍地址創近 8 個月新高

據 CryptoQuant 研究主管 Julio Moreno(@jjcmoreno)監測,Coldcard 硬件錢包遭黑客攻擊後,用戶出於安全考量大規模轉移比特幣。鏈上數據顯示,比特幣日活躍地址從 7 月 30 日的 64.5 萬枚驟升至 7 月 31 日的近 100 萬枚,創下自 2024 年 12 月 10 日以來最高單日水平,且活躍發送地址顯著上升,接收地址漲幅相對有限。 與此同時,單筆不足 10 BTC 的日交易所存款量飆升至 7,300 BTC,爲今年 2 月 6 日以來最高。

Galaxy Research主管:Coldcard攻擊仍在持續,將更新受影響地址數量統計

Galaxy Research 主管 Alex Thorn 在 X 平臺發文表示,針對 Coldcard 生成弱隨機數錢包地址的攻擊仍在持續,用戶若仍持有相關 Coldcard 單籤錢包資金,應立即遷移至安全地址。目前已持續將新的受害者地址和攻擊者地址加入調查數據庫,並計劃通過 Galaxy Research 發佈最新受影響地址數量統計。其指出,此前發現的第 1、2、3 波攻擊呈現明顯的程序化特徵,被盜 BTC 目前仍停留在攻擊者地址中,尚未發生轉移。不過,近期已有規模較小的攻擊者開始利用漏洞竊取資金,並通過剝離鏈、跨鏈服務等方式進行轉移。可以確定的是,2021 年 3 月固件升級後由 Coldcard 生成的單籤錢包地址均存在潛在風險,用戶應儘快遷移資金。此前消息,Galaxy Research 已披露 Coldcard 漏洞攻擊累計涉及約 1367.05 BTC(約 8860 萬美元),涉及約 4585 個地址。

Galaxy Research:已提交約600個疑似Coldcard攻擊者地址

Galaxy Research 在 X 上發文表示,針對 Coldcard 生成弱隨機數錢包地址的攻擊仍在持續進行,團隊呼籲用戶立即將受影響的 Coldcard 單籤錢包資金遷移至安全地址。其表示,目前已向聯邦調查人員、行業合規機構及跨行業網絡安全調查人員提交約 600 個疑似攻擊者地址,這些地址被認爲持有從弱隨機性 Coldcard 錢包中盜取的資金。團隊還表示,受害者主動分享錢包地址及交易哈希,幫助研究人員建立鏈上攻擊模式,並進一步識別更多受影響錢包及攻擊地址。目前,比特幣及加密行業多方力量正在協助用戶資產保護和攻擊溯源工作。Galaxy Research 此前在 X 上發文表示,疑似針對 Coldcard 生成地址的攻擊出現第三波,目前已有 207.7294 枚 BTC 被轉出。根據鏈上追蹤數據,Coldcard 錢包攻擊事件目前累計涉及約 1,367.05 枚 BTC,價值約 8,860 萬美元,涉及 4,585 個地址。

COLDCARD漏洞或因編譯器繞過處理出現

Bitcoin News 在 X 平臺發文表示,Core-Lightning 開發者 ddustin 的一項新技術分析顯示,2021 年的 COLDCARD 漏洞可能始於開發者嘗試連接錢包的 Python 代碼、MicroPython 的 C 代碼和 STM32 硬件隨機數生成器時。該自定義代碼似乎與 MicroPython 現有實現發生衝突,可能觸發編譯器錯誤。證據顯示,開發者隨後將 MICROPY_HW_ENABLE_RNG 設爲 0,允許固件編譯通過。該改動帶來未預期後果:用戶創建新錢包時,固件不再使用硬件隨機數生成器,而是回退到 MicroPython 更弱的 Yasmarang 軟件隨機數生成器。開發者留下的提交信息只有“runs”。該分析稱,這提醒開發者不要發佈自己並未完全理解的安全關鍵代碼,尤其是在其保護數十億美元比特幣時。

Galaxy Research:ColdCard 錢包黑客攻擊規模持續擴大,三波攻擊共盜取約 8860 萬美元 BTC

據鏈上分析機構 Galaxy Research(@glxyresearch)監測,ColdCard 錢包黑客攻擊事件已發展至第三波,新增 207.73 BTC 被盜,目前三波攻擊累計盜取 1,367.05 BTC(約 8860 萬美元),涉及 4,585 個地址。鏈上數據顯示,三波攻擊呈現高度相似的特徵:相同的資金歸集拓撲結構、相同的 P2WPKH 目標地址及混合派生路徑,每波間隔約 27 小時,疑似同一攻擊者所爲,但目前尚無直接證據證實。 目前,黑客控制的所有終端地址共持有 1,366.39 BTC(約 8860 萬美元),鏈上全部處於未花費狀態。Galaxy Research 指出,上述數據僅基於比特幣區塊數據及 UTXO 集分析,尚未對受害地址是否因低熵生成而存在漏洞進行計算驗證。

CZ:軟件始終會存在漏洞,關鍵在於背後團隊如何處理問題

幣安創始人 CZ 在 X 平臺轉發用戶遭 Coldcard 錢包攻擊事件並表示,軟件始終會存在漏洞,關鍵在於背後的團隊如何處理問題。CZ 補充稱,Trust Wallet 多年前也曾遭遇類似問題,當時由於使用了非真正隨機的僞隨機數生成器,導致約 1200 萬美元損失,但團隊最終承擔了用戶損失。此前消息,疑似針對 Coldcard 生成地址的攻擊已出現第三波,攻擊者再次轉移約 207.7294 枚 BTC。數據顯示,目前已觀察到的 Coldcard 相關攻擊規模擴大至約 1,367.05 枚 BTC,涉及約 4,585 個地址,按當前價格計算價值約 8,860 萬美元。

竊取7271萬美元比特幣,Coldcard RNG漏洞利用集羣開始轉移資金

Coldcard RNG 漏洞利用集羣從 870 個被利用地址中竊取 1159.42 枚比特幣,約合 7271 萬美元。攻擊者將 0.06 枚比特幣轉移至一個新地址,約合 3780 美元;剩餘 1159.35 枚比特幣仍分佈在最初的 8 個攻擊者地址中,約合 7270 萬美元。

擲骰子無法保護全部Coldcard功能,多項功能或受Yasmarang PRNG缺陷影響

Bitcoin News 在 X 平臺發文表示,即使助記詞因通過擲骰子生成或導入現有助記詞而保持安全,Coldcard 的多項功能仍可能因 Yasmarang PRNG 缺陷存在漏洞。受影響功能包括紙錢包、設備克隆、USB 會話、Secret Teleport、共同簽名密鑰、密碼生成器和 HSM 模式。如果助記詞爲導入或通過足夠次數擲骰子生成,助記詞本身仍保持安全,但使用這些功能仍可能暴露由存在缺陷隨機數生成器生成的祕密信息。

自託管信心永久改變,Strive副總裁稱比特幣託管或進入下一階段

Strive 副總裁 Joe Burnett 在 X 平臺發文表示,近期可能是比特幣歷史上最糟糕的幾周之一。許多人購買了受認可的硬件錢包、離線生成助記詞並遵循既定最佳實踐,但仍因影響 COLDCARDwallet 自 2021 年 3 月及之後生成助記詞的漏洞而損失大量比特幣。該漏洞超過 5 年未被發現。 Joe Burnett 表示,這將永久改變人們對自託管的信心。自託管仍會存在,但已經永久改變。對於希望直接掌控大量比特幣的人,標準應是多供應商多籤,密鑰應使用不同硬件和不同軟件獨立生成,並存放在不同物理位置。如果無法接受這種方式,則應使用機構級託管方。 Joe Burnett 稱,當前比特幣採用浪潮正通過 ETF、財庫公司和機構託管方發生,主要來自無意成爲私鑰生成、硬件安全、固件、備份、繼承規劃和物理存儲專家的人羣。由單個硬件錢包生成的一把密鑰保護大量比特幣,存在過高集中風險。 Joe Burnett 還表示,機構託管可能最終使過多比特幣集中於大型公司手中,從而產生審查、扣押和沒收風險。但比特幣的可攜帶性和結算屬性提供了關鍵制衡,用戶可以創建錢包並要求託管方發送比特幣,在數分鐘內從交易對手風險轉爲直接所有權。 Joe Burnett 認爲,只要比特幣本身仍然安全,某一種託管方式的失敗並不會否定底層貨幣系統,而是迫使市場開發更好的工具、更強標準和更具韌性的託管架構。本週最終可能標誌着比特幣託管一個時代的結束,以及下一輪比特幣採用浪潮的開始。

Nunchuk回應Coldcard漏洞:平臺密鑰不會被直接使用

據 Bitcoin News 監測,Nunchuk 表示,部分 Nunchuk 平臺密鑰由 Coldcard Mk4 生成,但這些密鑰不會被直接使用。Nunchuk 會通過自定義邏輯派生獨立密鑰,使其較不易受到基於已泄露 Coldcard 種子的查找表攻擊。Nunchuk 補充稱,在時間足夠的情況下,其認爲攻擊者最終也可能納入這些派生密鑰。

Galaxy Research:Coldcard漏洞相關比特幣損失已升至7000萬美元

Galaxy Research 週五表示,近 1200 個地址中的超過 1000 枚 BTC 被轉走,價值約 7000 萬美元,相關交易被認爲與影響 Coldcard 硬件錢包的漏洞有關。此前,Coldcard 製造商 Coinkite 週四發佈警告稱,Coldcard Mk3 設備生成的助記詞存在持續性問題。出於謹慎,公司提醒所有使用 Mk3 且固件版本爲 2021 年 3 月發佈的 4.0.1 或後續版本生成助記詞的用戶,其資金可能面臨風險。隨後,Coinkite 擴大風險提示範圍,將部分 Mk4、Mk5 和 Coldcard Q 固件版本也納入其中,併爲所有受影響型號發佈緊急固件更新。Coinkite CEO Rodolfo Novak(又名 NVK)週五道歉,並表示公司對該固件漏洞“承擔全部責任”,承認內部審查流程未能發現問題。Novak 還表示,該漏洞可能是藉助人工智能發現的,稱這一事件反映了“新 AI 範式下的清醒現實”。他警告,AI 輔助代碼審查可能比經驗豐富的安全專家更快發現潛在漏洞,也讓攻擊者更容易利用公開代碼中的弱點。

前10分鐘約3000萬美元被盜,Coldcard漏洞攻擊者優先針對最高價值錢包

據 Bitcoin News 監測,Chainalysis 表示,對超過 3800 萬美元的 Coldcard 漏洞利用事件分析顯示,攻擊者先刻意針對價值最高的錢包,包括一個持有 180 萬美元的錢包,表明受害者在資產轉移開始前已被畫像。約 3000 萬美元在最初 10 分鐘內被盜,隨後約 500 個錢包在 25 分鐘內被轉空。Block 的 Clay Garrett 表示,調查人員還確認,攻擊者在操作期間使用某知名區塊鏈服務提供商的付費賬戶查詢受害者地址。該提供商的內部日誌與請求時間和順序相匹配,但 Block 表示未發現該公司知情協助盜竊的證據。相關信息已與當局共享。

隨機性降低,COLDCARD 2021年起部分錢包種子更易被猜測

Bitcoin News 在 X 平臺發文表示,Coinkite 稱,問題並非出在比特幣密碼學本身,而是 COLDCARD 生成錢包種子的方式。2021 年 3 月 libNgU 遷移期間,錢包在創建新種子短語時意外使用了較弱的軟件隨機數生成器,而非設備專用硬件隨機數生成器。這降低了部分錢包的隨機性保護,使某些種子比預期更容易被猜測。該漏洞自 2021 年 3 月起影響種子生成,Mk3 設備受影響程度最高。Mk4、Q 和 Mk5 混入了額外的硬件生成隨機性,提供了更強保護,但之後仍依賴同一軟件組件。Coinkite 稱,該錯誤發生是因爲兩段軟件使用了相同函數名,導致構建過程中選擇了錯誤函數且未觸發報錯。該公司已更改構建流程,以避免此類情況再次發生。

Coinkite 發出 Coldcard Mk3 安全警告,疑與 3800 萬美元比特幣被盜事件相關

據 Cointelegraph 報道,加拿大比特幣硬件錢包製造商 Coinkite 警告 Coldcard Mk3 用戶立即遷移資金,受影響固件版本爲 2021 年 3 月發佈的 4.0.1 至最終版本 5.0.3,Mk4、Q 及 Mk5 不受影響。與此同時,比特幣安全專家正在調查一起涉及 594.48 枚 BTC(約 3830 萬美元)的異常清倉事件,涉及 1324 個 UTXO 在三個區塊內通過 500 筆交易被轉移,所有地址均爲單簽名地址。