硬件钱包 Coldcard 近日曝出重大安全漏洞,部分比特币用户发现,钱包资金在未经授权的交易中被转走。调查显示,攻击者利用该设备旧版固件中生成恢复种子词时随机性不足的缺陷,在未取得实体设备的情况下,通过离线计算重建私钥并盗取资金。
针对这起事件,币安创始人赵长鹏在 X 上表示,没有绝对安全的存储机制。他提醒加密资产持有者保持警惕,并建议把资产分散存放在多个钱包中,以降低单点风险。
旧版固件漏洞可被用于离线重建私钥
根据链上数据和 Galaxy Research 的分析报告,这次攻击源于 Coldcard 硬件设备在 2021 年 3 月发布的固件漏洞。该问题削弱了设备在生成恢复种子词时所需的随机性,使攻击者即使不接触硬件设备,也能通过离线运算重建私钥。
分析指出,攻击者在约 41 分钟内,从 1,196 个地址转走 1,082.65 枚比特币,总价值约 7000 万美元,许多多年未动用的老钱包也在受害范围内。
Coinkite 致歉并发布固件更新
针对这起重大安全事故,Coldcard 制造商 Coinkite 已公开致歉,并紧急发布固件更新。Coinkite 提醒,单纯升级固件,无法修复已经在受影响版本上生成的助记词。
对于曾使用旧版固件创建种子的用户,Coinkite 建议在完成修复的设备上重新生成全新种子词,并将资产迁移出去。
CZ:分散钱包可以降低风险
赵长鹏表示,即便是历史较久、长期获得用户信任的冷钱包,也可能存在尚未被发现的安全漏洞,因此并不存在绝对安全的机制。
他建议用户考虑把资金分散存放在不同钱包中,借此分散风险。不过他也提到,这种做法会增加私钥和密钥管理的复杂度,用户仍需面对自托管钱包本身的挑战,并持续保持警惕。
事件再度引发自托管安全讨论
冷钱包长期被视为离线保护比特币资产的较安全方案,但这次 Coldcard 漏洞事件显示,硬件设备即便处于离线状态,仍可能因为固件版本缺陷而被攻击者利用。报道还提到,有专家认为,这次攻击不排除与人工智能技术存在关联。
这起大规模攻击也再次引发加密货币社区对完全自我保管机制的讨论。无论使用硬件钱包还是软件钱包,用户都需要承担代码漏洞和密钥管理复杂度带来的风险。面对潜在威胁,把资产分散配置、避免将资金集中在单一渠道,已成为一种应对思路。

