🟢 已核实 📰 资讯

硬件钱包的随机数缺陷造成约1.3亿美元被盗 —— 为什么只升级固件还不够

· ✍️ altrookie 编辑部 · 👁️ 只读文档

Coinkite 为旗下 Coldcard 比特币硬件钱包发布了新固件,起因是设备生成钱包种子的方式存在缺陷,已导致约 1.3 亿美元的比特币被盗。对持有者来说,最关键的一点也最容易被忽略:装上更新并不会修好已经生成的种子。2021 年至…


Coinkite 为旗下 Coldcard 比特币硬件钱包发布了新固件,起因是设备生成钱包种子的方式存在缺陷,已导致约 1.3 亿美元的比特币被盗。对持有者来说,最关键的一点也最容易被忽略:装上更新并不会修好已经生成的种子。2021 年至 2026 年 7 月之间、在受影响版本上创建的种子必须重新生成,并把比特币转移到新钱包。

每一个钱包都始于一个随机数,这个随机数的强度就是整套安全模型本身。TRM Labs 表示,一个可追溯到 2021 年 3 月的固件缺陷削弱了部分 Coldcard 设备的种子随机性,把密钥强度从 128 位熵降到约 40 位,按其说法,攻击者无需接触设备即可用暴力破解算出这些种子。7 月起,攻击者开始盗取处于离线状态的 Coldcard 钱包,第一波在 25 分钟内从约 500 个钱包中转走 594 枚 BTC,当时价值约 3800 万美元。Galaxy Research 在 8 月初追踪到约 8860 万美元、涉及 4,585 个地址;到 8 月 14 日,其统计的被盗金额已超过 1,778 枚 BTC,当时价值约 1.12 亿美元,分布在三波主要攻击和数十起较小事件中。按 DefiLlama 的数据,这是 2026 年第三大加密货币安全事件。

新版本为 Coldcard Mk4 与 Mk5 的固件 5.6.1,以及 Coldcard Q 的 1.5.1Q。现在生成新种子必须由用户亲手提供随机性:至少 65 次时间间隔不规则的按键、50 次六面骰投掷,或 128 次抛硬币。设备会把这些输入与自身安全芯片和硬件随机数发生器产生的随机性混合,使得即便其中一个随机源失效,最终的种子仍然不可预测。Coinkite 还把备份所用的 Yasmarang 伪随机数发生器换成 SHA-256 Hash_DRBG,加入了用于发现硬件随机数发生器故障的检查,并新增开机自检以确认设备走的是预期的硬件路径。

这次发布的其余改动,来自一场为期三周、有外部安全研究者参与的审查。Coldcard 现在会在签名前的最后一刻重新核对部分签名比特币交易(PSBT),堵住了这样一条路径:通过 USB 连接的电脑若已被入侵,理论上可以在用户看过交易之后、设备签名之前把内容改掉。一旦发现交易被改动,签名流程会中止并弹出警告。Coinkite 称该问题属于理论层面,并未表示其已被实际利用。此外,USB 下载现在只限于设备最近一次的输出并需要加密会话,Delta Mode 得到加固,钱包备份方式有所调整,某些允许交易输出仍可被修改的比特币签名哈希模式则被默认禁用。

整起事件中还有一条贯穿两端的人工智能线索。Coinkite 认为攻击者可能借助 AI 翻查其开源固件的旧版本从而找到这个缺陷,Galaxy 也形容这些攻击有预谋、程序化,并可能由大型语言模型统筹执行。而催生这版固件的安全审查,同样在外部研究者之外用上了 AI 模型。另一方面,安全公司 Coinspect 发布了名为 Unlukey 的免费工具,尝试复现已知的弱种子生成过程,并检查某个公开地址是否属于受影响的集合;兑换服务 Boltz 则在本月早些时候暂停运营,称借助 AI 的攻击者找漏洞的速度已超过其开发者修复的速度。Coinkite 表示执法部门仍在调查这些盗窃案。

对新手而言,技术细节底下的那个道理,比补丁说明更有价值。硬件钱包通常被视为自我保管中最安全的一端,多数时候确实如此,但它的安全性建立在一个你永远看不见、也无法用肉眼核对的数字之上。由此可以引出三个实用习惯。固件只从厂商自己的官网或应用取得,绝不点别人发来的链接。如果重新生成了种子,请记住:在你真正把币转到新种子派生出的地址之前,新种子什么也保护不了。还有,永远不要把现有的助记词输入任何声称能帮你检查是否受影响的网站、表单或客服对话——上面提到的这类工具查的是公开地址,而不是你的秘密词组。以上是信息,不是投资建议。