Coldcard种子生成漏洞波及超4500个地址,近9000万美元BTC被盗

Coldcard种子生成漏洞波及超4500个地址,近9000万美元BTC被盗

N
News Editor
2026-08-03 04:21:35
Kraken 首席安全官 Nick Percoco 表示,Coldcard 一个持续 5 年的种子生成漏洞,暴露出硬件钱包独立测试在生产固件验证上的缺口。该漏洞被认为与当前攻击事件有关,截至周日,已有超过 4500 个地址受影响,近 9000 万美元比特币被盗。Coinkite 称漏洞自 2021 年 3 月起存在,已暂停发货并销毁设施内受影响固件设备。

Odaily星球日报讯,Kraken 首席安全官 Nick Percoco 表示,Coldcard 一个持续 5 年的种子生成漏洞,暴露出硬件钱包独立测试环节的缺口。

Percoco 称,审计人员验证了预期随机数生成器的存在,但没有验证生产固件在实际运行中是否调用了该生成器。该漏洞被认为与正在进行的攻击有关。截至周日,已有超过 4500 个地址受到影响,近 9000 万美元比特币被盗。

漏洞时间与成因

Coinkite 披露,这一软件漏洞自 2021 年 3 月起存在。Coldcard 在集成新的加密库时,将钱包创建流程错误导向了较弱的 MicroPython 生成器。

审计与认证缺口

Percoco 指出,硬件钱包目前缺少类似 NIST SP 800-90B、BSI AIS-31 的端到端验证流程。现有的安全元件 Common Criteria、部分 CSPN 认证以及厂商委托审计,也没有系统性强制验证生产固件是否调用了已经过验证的熵源。

Coldcard已暂停发货

Coldcard 表示,自周四确认漏洞后,已经暂停所有设备发货,并销毁设施内所有包含受影响固件的剩余设备。

Coinkite 建议受影响设备用户不要丢弃设备,并表示其法律团队将视情况与多个司法辖区的执法机构协调。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
550

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。