7000万比特币被盗:冷钱包漏洞引连锁危机
冷钱包重大漏洞致比特币资产大规模流失
比特币生态遭遇重大安全冲击,一名攻击者通过利用Coldcard硬件钱包的固件缺陷,成功盗取价值逾7000万美元的比特币。调查发现,该行为依托一家头部区块链服务提供商的技术接口实施,凸显了链上基础设施在风险控制中的关键作用。
异常资金归集模式暴露攻击路径
支付技术企业Block的工程师克莱·加勒特在追踪可疑交易时察觉到一组高度规律的资金转移行为。他指出,这些操作呈现出集中性、重复性的特征,表明攻击者具备持续访问特定平台的能力。
进一步分析显示,攻击者使用的是某知名区块链服务商的付费账户,从而得以批量查询源地址并执行自动化操作。这一发现已提交执法机构,相关调查正在推进中。
加勒特强调:“整个过程并非偶然,而是基于对目标平台权限的系统性利用。” 他确认,该账户的存在为攻击提供了必要支撑,目前涉事公司名称尚未披露,但其角色正受到广泛质疑。
攻击手法隐蔽,但可追溯至同一实体
多元化金融服务机构Galaxy Digital的研究团队指出,尽管转账方式具有独特性,但并未揭示攻击的具体技术手段。然而,其一致的操作风格足以证明所有行为出自单一控制主体。
研究人员补充道:“这些动作与正常用户自主转移币种无异,因此难以直接识别为恶意行为。” 他们建议用户尽快将资产迁移至多签名或更高级别的托管方案,以降低潜在风险。
固件缺陷埋下安全隐患:伪随机数生成器失灵
Coldcard制造商Coinkite证实,其Mk3型号在2021年3月发布的4.0.1版本中引入了一个关键漏洞。该问题源于种子生成过程中依赖软件层面的伪随机数生成器(PRNG),而非硬件级真随机数生成器。
这种设计缺陷使得攻击者能够通过逆向推导预测私钥,尤其对未启用高强度熵源或复杂密码短语的用户构成极高威胁。
伪随机数生成器定义解析
一种基于初始种子生成看似随机序列的算法,其输出完全由输入决定,不具备真正的不可预测性,安全性远低于物理噪声驱动的真随机生成机制。
起初Coinkite仅承认部分设备存在风险,但在后续多起案件浮现后,该公司更新声明,确认所有Coldcard系列均受类似漏洞影响。目前,官方已发布固件升级补丁,并敦促用户立即行动,将资金转移出受影响钱包。
设备/版本 漏洞 风险 Coldcard Mk3 (v4.0.1+) 种子生成中的PRNG漏洞 高 其他Coldcard型号 类似漏洞 高
安全警告持续升级,业界正全面评估此次事件的波及范围。截至目前,已有至少7000万美元的比特币被成功转移,且追回难度极大。
Coinkite公司背景与产品定位
Coinkite是一家总部位于加拿大的加密安全解决方案提供商,专注于开发用于离线存储数字资产的硬件钱包,其中Coldcard系列是其核心产品之一。该系列产品广泛应用于个人投资者和机构级用户,旨在实现资产的物理隔离与长期保护。
一分钟读懂:一起针对Coldcard硬件钱包的严重安全漏洞导致超7000万美元比特币被窃。攻击者利用固件缺陷与第三方服务账户协同作案,引发行业对数字资产托管机制的深度反思。
