Coldcard因7月漏洞暂停客户数据删除

区块链文库报道:

Coldcard 因法律义务暂停自动删除客户数据

Coldcard 已暂时停止其自动删除客户数据的流程,原因与7月30日披露的安全事件相关的法律义务有关。原本在120天后会被清除的记录现在被保留了下来。

概要

Coldcard 因七月安全事件相关的法律义务,暂停了其自动删除客户数据的政策。客户仍可通过联系客服,要求按照公司原有的数据保留政策处理其记录。该政策变更源于一次钱包漏洞,Galaxy Research 将其与三波攻击中确认被盗的1,596枚比特币联系起来。Coldcard 表示,保留的客户记录将仅限于授权人员访问,并仅用于满足法律要求。

Coldcard 在 X 平台发布公告说明了这一政策变化,称必须保留可能与钱包安全事件引发的正在进行或可预见的法律程序相关的客户记录。该公司表示,这一临时措施取代了其已公布的数据保留时间表,但补充说,不希望自己的信息被纳入法律保留程序的客户,仍可通过联系客服申请适用原有的保留政策。

Coldcard 已暂停自动删除数据

在解释这一变化时,该公司表示,其标准做法一直是“在120天后自动删除客户记录”,仅保留客户的电子邮件地址和居住国家。它还指出,买家长期以来一直可以在订单交付后要求加速删除。

该公司表示,7月30日的安全事件改变了这些流程,因为现在法律要求保留在诉讼中可能相关的记录。因此,按正常120天政策本应被删除的客户记录现将被保留,直至另行通知。Coldcard 表示,不希望自己的记录被纳入该法律保留程序的客户,可以联系其支持团队,要求按照原有的保留政策处理其信息。

针对隐私方面的担忧,该公司写道,他们理解这一决定“背离了我们已公布的做法”,并承认客户重视公司此前承诺维护的隐私保护。它补充说,保留的客户信息将被安全存储,访问权限仅限于授权人员,这些数据“不会用于履行法律义务以外的任何目的”。据该公司称,一旦法律要求不再需要保留记录,之前的自动删除系统将恢复使用。

安全事件已引发调查

修改后的保留政策是在影响比特币用户的最大硬件钱包安全事件之一发生后出台的。据 Galaxy Research 此前报道,攻击者已从约7,300个钱包地址中窃取了1,596枚BTC,这些攻击与 Coldcard 漏洞相关,共确认了三波攻击。该研究公司表示,第四波疑似攻击可能使总损失增至约2,055枚BTC,但尚未收到足够的受害者确认,无法将这些额外的盗窃列为已确认。

Galaxy 已将其确认的数据与仅基于区块链的观察数据区分开来。虽然早期链上分析识别出四波攻击中约有1,815.75枚BTC发生转移,但该公司的最新估值是基于受影响钱包所有者的确认报告。此外,Galaxy 的全公司研究主管 Alex Thorn 表示,区块链活动表明,第四波疑似攻击“主要由”单个攻击者实施。即便如此,该公司仍继续将其他地址视为未确认,直到更多受害者站出来。

调查人员还向美国联邦执法机构、加密货币交易所和网络调查组织提供了已确认的攻击者和受害者地址,以便在被盗资金通过受监管平台流动时对其进行监控。

固件漏洞降低了钱包种子的随机性

根据 Coinkite 早前的技术披露,该漏洞源于2021年3月,当时正在将一个新的加密库集成到 Coldcard 固件中。受影响的固件在创建钱包时,并未通过预期的硬件支持随机数生成器生成钱包种子,而是意外地依赖了 MicroPython 的确定性伪随机数生成器。Block 的比特币工程和安全团队独立审查了该固件,并得出了相同结论,指出存在漏洞的版本在生成种子短语时调用了确定性的 MicroPython 后备方案,而非 STM32 硬件随机数生成器。

Coinkite 估计,受影响的 Mk2 和 Mk3 设备提供了大约40位的有效熵,而存在漏洞的 Mk4、Mk5 和 Coldcard Q 设备生成了大约72位,而非预期的128位。由于这一弱点,攻击者能够离线重现可能的钱包种子,从这些种子中推导出比特币地址,并与公开可见的区块链数据进行比较。该攻击无需物理接触受影响的设备、用户的 PIN 码,也无需利用比特币协议本身的任何弱点。

大部分被盗比特币仍未被移动

尽管调查范围已经扩大,但大部分被盗加密货币尚未被转移。Galaxy 此前曾表示,约90%的被盗比特币仍未被触碰,这给了调查人员更多时间来监控攻击者控制的地址。后来的链上分析发现,最大的已识别攻击者仍持有1,159枚BTC,分布在七个地址中,且未转移这些资金。

然而,独立的区块链监控已发现另一名攻击者的活动。据追踪交易的分析师称,有64枚BTC进入了一个与加密货币混币器相关的交易流程。最初约10枚BTC被混币,约54枚BTC作为找零返回,随后被拆分成每笔约7枚BTC的输出。研究人员表示,该活动似乎与持有1,159枚BTC的七个地址集群无关,这表明可能有多个攻击者利用了同一个钱包漏洞。

与此同时,Coinkite 继续敦促受影响的用户即使在安装更新固件后也更换易受攻击的钱包种子。该公司已为所有受影响的 Coldcard 型号发布了修复固件,并销毁了剩余库存中包含易受攻击版本的设备。根据 Coinkite 的说法,固件更新仅保护在修复后创建的钱包。建议使用易受攻击固件生成种子短语的用户创建全新的种子,验证接收地址,发送一笔小额测试交易,并在确认转账成功后转移剩余余额。使用至少50次公平私人骰子投掷创建的现有钱包不受此特定随机数生成漏洞的影响。

© 版权声明
THE END
喜欢就支持一下吧
分享