Coldcard种子生成漏洞:持有者需采取的措施,以及Ledger声称“未受影响”的依据

区块链文库报道:

Coldcard 种子生成漏洞:用户须知及 Ledger 声称“未受影响”的依据

如果你拥有一台 Coldcard,该漏洞是否影响你取决于你的种子生成时间,而非你当前运行的固件版本。Coldcard 的加拿大制造商 Coinkite 表示,2021 年 3 月引入的一个编码错误导致部分设备使用可预测的软件程序生成钱包种子,而非设备专用的硬件随机数芯片。根据 Coinkite 的披露,修复方法是转移资金至全新种子,而非仅仅更新固件。

问题根源

比特币钱包的安全性依赖于其助记词——一组由大随机数衍生的单词。标准 12 词 BIP-39 种子应包含 128 位随机性,足以使猜测变得不可行。Coldcard 的生产配置将标志 MICROPY_HW_ENABLE_RNG 设置为 0,因为 Coinkite 提供了自己的硬件芯片封装。一个名为 libngu 的库仅检查该标志是否存在,而非是否已启用,这导致受影响的构建版本静默地回退到 MicroPython 内置的名为 Yasmarang 的随机数生成器。该回退生成器从芯片的唯一 ID 和内部计时器获取初始值,之后不再收集额外随机性。

Coinkite 自身估计,受影响 Mk2 和 Mk3 设备生成的种子有效熵约为 40 位,受影响 Mk4、Mk5 和 Q 设备约为 72 位,而目标为 128 位。进一步分析发现,较新型号额外随机性中仅有约 32 位实际到达最终种子。报告指出,并未公布单一的实际暴力破解成本,而是描述了条件上限,其表述为“低于 240.7 和 273.3”,该符号未得到解释且无法可靠解读。特别警告称,较高的数字不等同于 73 位密码学安全性,因为实际攻击成本取决于攻击者对设备唯一 ID、启动时序和先前使用情况的了解程度。

受影响的固件版本

暴露风险取决于种子首次创建时所运行的固件版本,而非当前安装的版本。Coinkite 将 Mk3 版本 4.0.1 至 4.1.9 列为易受攻击,修复于 4.2.0,未单独列出 Mk2;独立分析将 Mk2 和 Mk3 版本 4.0.0 至 4.1.9 均归入受影响路径,这一差异未被解决。Mk4 和 Mk5 设备在 5.6.0 之前的所有版本均受影响,Q 设备在 1.5.0Q 之前的所有版本均受影响;Mk4/Mk5 的 edge 版本在 6.6.0X 之前、Q 的 edge 版本在 6.6.0QX 之前均受影响。Coinkite 已于 2026 年 7 月 31 日为所有受影响型号发布了紧急固件,但该补丁仅阻止生成新的弱种子,无法增强补丁之前生成的种子。

Coldcard 用户应如何应对

Coinkite 表示,由至少 50 次公平、独立且私密的掷骰子结果生成的种子本身不受此漏洞影响,并建议用户在掷骰次数或隐私性存疑时迁移至新种子。强 BIP-39 密码短语可创建独立钱包,裸种子词无法访问,但 Coinkite 仍建议替换底层种子。多重签名设置仅在签名阈值并非完全由受影响设备构成时才有帮助。Coinkite 的 TAPSIGNER、OPENDIME 和 SATSCARD 产品运行不同代码,不受影响。

Ledger 和 Trezor 的声明

两家竞争对手硬件钱包制造商均在数日内回应称其设备未受影响。Ledger 首席技术官 Charles Guillemet 表示,Ledger 设备“从内置于认证安全元件中的真实硬件随机数生成器提取根秘密(24 词恢复短语),无软件回退路径”,并补充道“该生成器为每个种子生成完整的 256 位熵”。Ledger 高管 Ian Rogers 表示,生成的地址空间是一个天文数字——3 后面跟 67 个零——他认为没有攻击者能够实际暴力破解。Trezor 在社交媒体上告诉用户“你们的资金是安全的”,称 Coldcard 问题仅限于 Coldcard 自身固件,且 Trezor 混合来自多个独立来源的随机性,而非依赖单一路径。

这些是 Ledger 和 Trezor 自行声明的内容,而非独立审计报告得出的结论。Guillemet 还指出“开源和被审查不是一回事”,并强调 Coldcard 的漏洞“在公开代码中存在了五年多”,之后才被攻击者利用人工智能发现。

实际被盗资金量

五家媒体给出了五个不同的总数,反映的是不同截止日期和统计方法,而非单一确定数字。Galaxy Research 发现了首次扫荡,在 2026 年 7 月 30 日的 41 分钟内,1196 个地址被清空,共约 1,082.65 BTC(当时价值约 7,020 万美元)。后续追踪显示,共约 1,367.05 BTC(价值约 8,860 万美元)涉及 4,585 个地址。另一份报告援引 Galaxy Research 的数据,截至 2026 年 8 月 2 日“超过 4,500 个地址”,但未给出精确的 4,585 个。另一篇文章指出累计总额约 1.3 亿美元。另有报道称,TRM Labs 统计约 1,816 BTC(价值近 1.16 亿美元)从超过 5,200 个地址中分四波被清空。此外,还有报告称 AnchorWatch 首席执行官 Rob Hamilton 识别出早期一波扫荡,涉及 594.48 BTC(约 3,830 万美元,按比特币价格 64,364.07 美元计算),分布于 500 笔交易中的 1,324 个未花费输出,其中 562 BTC 后来被合并到一个地址。

Galaxy Research 警告称,其估计基于链上模式分析,而非密码学证明;它尚未通过计算确认每个被标记地址均使用弱 Coldcard 熵生成,并指出不应假设第三波扫荡与前两波出自同一操作者。Galaxy 还表示,已将约 600 个疑似攻击者控制的地址移交给执法部门、合规公司及网络安全联系人。

尚未确认的信息

未有任何公开报告重建特定受害者的种子并匹配到被清空地址;该案例基于交易时间和签名模式的推断。Galaxy Research 自身指出,扫荡行为可能与合法用户发起的转账看起来完全一致,这意味着其模式分析识别的是可能的操作者,而非盗窃证据。尚未有攻击者被点名。Wizardsardine 首席执行官 Kevin Loaec 提出一个未经证实的假设,即攻击者使用 AI 生成的脚本暴力破解了有限范围的 BIP-84 派生路径,但他强调这仍未被证实。

本页面未提供的信息

本页面无法给出单一的最终损失总额。Galaxy Research 和 TRM Labs 仍在随着每波新识别出的扫荡上调计数,且均未公布最终数字。本页面无法独立验证 Ledger 或 Trezor 关于其随机数生成器的声明;这些声明来自公司社交媒体和采访,而非独立第三方审计。本页面无法解决 Coinkite 自身公告(将 Mk3 固件 4.0.1 至 4.1.9 列为易受攻击)与独立分析(将范围扩展至 4.0.0)之间的冲突。本页面未指明盗窃的实施者。本页面也无法确认 Galaxy Research 和 TRM Labs 标记的每个地址是否确实使用本文所述的弱熵生成——两家公司均表示其数据基于链上活动模式分析,而非密码学重建受影响种子。

© 版权声明
THE END
喜欢就支持一下吧
分享