Skip to main content
Web3Fire
🔥 突發Hackhigh 影響可信度: medium

Coldcard 呼籲用戶轉移比特幣,因漏洞利用仍在進行中

|CoinDesk|Read original →

摘要

這家冷錢包製造商表示,造成約1.14億美元損失的漏洞仍然存在,特定型號和韌體仍暴露於風險中。

「請將此事視為緊急情況。遷移您的資金,」該公司寫道,並補充說威脅仍在持續,同時要求用戶提醒那些「較少上線」且可能未看到警報的持有者。這些錢包面臨的風險最大,因為修復必須手動完成。

請將此事視為緊急情況。遷移您的資金。請遵循針對您設備型號的建議,升級您的設備,生成新的種子詞,並謹慎地轉移您的資金。請協助傳播此消息,特別是通知那些較少上線且可能看不到此更新的人。威脅仍在持續中。https://t.co/cbJxJles8x

此警告並非預防性質。CoinDesk 週一報導,可能的第四波資金掃蕩持續了一整天,根據 Galaxy Research 修正後的統計,從 709 個地址中取走了約 449 枚 BTC,使累計損失從約 8900 萬美元上升至多達 1.14 億美元。

該漏洞可追溯至自 2021 年起就處於休眠狀態的韌體,發生在單一密鑰控制資金且無需二次批准的情況下。

此風險僅限於特定設備和韌體,在用戶採取行動前將持續存在。Mk3(Coldcard 2019 年型號)的擁有者,如果錢包是在韌體 4.0.1 或更高版本上設定的,應立即轉移資金。Mk4、Mk5 和 Q 型號的擁有者,若韌體版本低於 5.6.0 或 1.5.0Q,應進行更新、創建新錢包,然後轉移其代幣。

Coinkite 表示,例外情況是任何曾使用設備擲骰子選項的人。在該選項中,用戶需實際擲骰子至少 50 次並輸入結果,錢包根據這些數字而非自行生成來建立其密鑰。這些錢包從未觸及有問題的代碼,因此是安全的。

種子詞是控制錢包代幣的主密鑰,因此如果生成時隨機性(或熵)不足,攻擊者就可能猜測並重新生成它,從而無需觸碰設備即可清空錢包。

製造競爭性硬體錢包的 Ledger 公司的網路安全專家 Vincent Bouzon 表示,此事件是單一實施方案的失敗,而非對自我託管方式的否定。

「每個錢包最終都依賴於由高質量熵生成的根密鑰,」Bouzon 在發給 CoinDesk 的電子郵件中表示,並補充說該熵的生成「必須植根於安全硬體中,其架構不能無聲地降級為不受信任的基於軟體的來源。」

他表示其他替代方案更糟,稱在非安全硬體上使用軟體錢包風險更高,並指出將資金交給中心化交易所「並非所有權,而是借據。」

根據 CoinDesk 數據,美國時間週二早盤,比特幣交易價格接近 63,800 美元,在錢包警告發布後變動不大。

更新(8月4日,UTC 12:10):在倒數第四段首次提及 Bouzon。

相關實體

2

相關新聞