7000万比特币被盗:冷钱包漏洞引连锁危机

冷钱包重大漏洞致比特币资产大规模流失

比特币生态遭遇重大安全冲击,一名攻击者通过利用Coldcard硬件钱包的固件缺陷,成功盗取价值逾7000万美元的比特币。调查发现,该行为依托一家头部区块链服务提供商的技术接口实施,凸显了链上基础设施在风险控制中的关键作用。

异常资金归集模式暴露攻击路径

支付技术企业Block的工程师克莱·加勒特在追踪可疑交易时察觉到一组高度规律的资金转移行为。他指出,这些操作呈现出集中性、重复性的特征,表明攻击者具备持续访问特定平台的能力。

进一步分析显示,攻击者使用的是某知名区块链服务商的付费账户,从而得以批量查询源地址并执行自动化操作。这一发现已提交执法机构,相关调查正在推进中。

加勒特强调:“整个过程并非偶然,而是基于对目标平台权限的系统性利用。” 他确认,该账户的存在为攻击提供了必要支撑,目前涉事公司名称尚未披露,但其角色正受到广泛质疑。

攻击手法隐蔽,但可追溯至同一实体

多元化金融服务机构Galaxy Digital的研究团队指出,尽管转账方式具有独特性,但并未揭示攻击的具体技术手段。然而,其一致的操作风格足以证明所有行为出自单一控制主体。

研究人员补充道:“这些动作与正常用户自主转移币种无异,因此难以直接识别为恶意行为。” 他们建议用户尽快将资产迁移至多签名或更高级别的托管方案,以降低潜在风险。

固件缺陷埋下安全隐患:伪随机数生成器失灵

Coldcard制造商Coinkite证实,其Mk3型号在2021年3月发布的4.0.1版本中引入了一个关键漏洞。该问题源于种子生成过程中依赖软件层面的伪随机数生成器(PRNG),而非硬件级真随机数生成器。

这种设计缺陷使得攻击者能够通过逆向推导预测私钥,尤其对未启用高强度熵源或复杂密码短语的用户构成极高威胁。

伪随机数生成器定义解析

一种基于初始种子生成看似随机序列的算法,其输出完全由输入决定,不具备真正的不可预测性,安全性远低于物理噪声驱动的真随机生成机制。

起初Coinkite仅承认部分设备存在风险,但在后续多起案件浮现后,该公司更新声明,确认所有Coldcard系列均受类似漏洞影响。目前,官方已发布固件升级补丁,并敦促用户立即行动,将资金转移出受影响钱包。

设备/版本    漏洞    风险 Coldcard Mk3 (v4.0.1+)    种子生成中的PRNG漏洞    高 其他Coldcard型号    类似漏洞    高

安全警告持续升级,业界正全面评估此次事件的波及范围。截至目前,已有至少7000万美元的比特币被成功转移,且追回难度极大。

Coinkite公司背景与产品定位

Coinkite是一家总部位于加拿大的加密安全解决方案提供商,专注于开发用于离线存储数字资产的硬件钱包,其中Coldcard系列是其核心产品之一。该系列产品广泛应用于个人投资者和机构级用户,旨在实现资产的物理隔离与长期保护。