CyrilXBT
CyrilXBT|2026年08月03日 12:46
Coldcard 并没有被黑客攻击,只是从未生成过真正的随机数。 事情的真相是这样的: 2021年3月,一次固件更新本应启用 Coldcard 的硬件随机数生成器,但却带来了一个漏洞。一个支持库只检查了设置是否存在,而没有验证它是否真正有效。密钥生成悄悄地退回到一个弱软件替代方案,该替代方案由设备的序列号和内部时钟种子生成。 这些信息既不保密,也不够随机。 你的助记词应该来自一个可能值范围,这个范围大到几乎无法猜测。而这个漏洞将范围缩小到计算上可复现的程度。 设备本身并未被攻破,只是从一开始就没有真正的随机性。 有人发现了这个问题,并在7月30日盗取了钱包。初步估计:约500个钱包损失了3800万美元。Galaxy Research 第二天的更详细追踪显示:损失接近7000万美元,涉及近1200个地址,大部分资金在40分钟内被转移。一些钱包自2021年以来就没有动过。 Coinkite 已将警告范围从 MK3 扩展到某些 MK4、MK5 和 Coldcard Q 固件。CEO 已公开承担全部责任。 大家真正需要听到的是:更新固件并不能解决这个问题。 如果你的原始种子是在有漏洞的固件上生成的,那么这个种子永久性地是弱的。更新只会改变设备未来的行为,无法修复已经生成的数字。 唯一真正的解决办法:在更新后的固件上生成一个全新的种子。将所有资金从与旧种子相关的地址转移出去。 如果你拥有 Coldcard,请立即查看 Coinkite 的公告,而不是拖延。更多钱包可能仍会被盗,而没有经过这个过程,你无法独立确认你的种子是否安全。 冷存储的安全性取决于创建它的随机性。这一假设刚刚被公开测试,而现实中它失败了。 非财务建议。
+5
曾提及
分享至:

脉络

热门快讯

APP下载

X

Telegram

Facebook

Reddit

复制链接

热门阅读