Odaily星球日报讯,Kraken 首席安全官 Nick Percoco 表示,Coldcard 一个持续 5 年的种子生成漏洞,暴露出硬件钱包独立测试环节的缺口。
Percoco 称,审计人员验证了预期随机数生成器的存在,但没有验证生产固件在实际运行中是否调用了该生成器。该漏洞被认为与正在进行的攻击有关。截至周日,已有超过 4500 个地址受到影响,近 9000 万美元比特币被盗。
漏洞时间与成因
Coinkite 披露,这一软件漏洞自 2021 年 3 月起存在。Coldcard 在集成新的加密库时,将钱包创建流程错误导向了较弱的 MicroPython 生成器。
审计与认证缺口
Percoco 指出,硬件钱包目前缺少类似 NIST SP 800-90B、BSI AIS-31 的端到端验证流程。现有的安全元件 Common Criteria、部分 CSPN 认证以及厂商委托审计,也没有系统性强制验证生产固件是否调用了已经过验证的熵源。
Coldcard已暂停发货
Coldcard 表示,自周四确认漏洞后,已经暂停所有设备发货,并销毁设施内所有包含受影响固件的剩余设备。
Coinkite 建议受影响设备用户不要丢弃设备,并表示其法律团队将视情况与多个司法辖区的执法机构协调。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

