Coldcard钱包种子生成漏洞致1.1亿美元比特币被盗,独立熵源校验成安全关键

近日,硬件钱包Coldcard被曝出严重的种子生成漏洞,导致约1,816枚比特币(价值约1.16亿美元)被盗,波及超过5,200个地址。该事件再次引发对硬件钱包安全性的关注,并暴露出用户盲目信任设备随机数生成器的风险。

据TEXITcoin创始人Bobby Gray分析,Coldcard部分固件版本在生成钱包种子时,因集成错误使用了可预测的软件随机数生成器,导致有效熵值最低仅剩40位,远低于承诺的128位。攻击者无需物理接触设备,即可通过暴力搜索重建私钥。Coinkite已发布修复固件,但现有脆弱种子无法修复,用户需完成全量钱包迁移。

Gray强调,自行添加骰子等独立熵源的用户未受此次攻击影响。Coinkite安全公告也指出,若用户在创建种子时输入至少50次公平、私密且独立的骰子投掷结果,可免除该漏洞风险。但少于50次或不记得具体过程的用户仍建议迁移资金。

事件发生后,部分用户选择将资产转回中心化交易所。OKX报告称出现了创纪录的存款流入,这与FTX崩溃后的提款潮截然相反。但Gray认为,将比特币交给交易所只是将风险转移给另一方,并非真正的解决方案。他同时指出,此次事件并非比特币或自托管本身的失败,而是信任过程的失败。

对于美国投资者而言,现货比特币ETF提供了绕过私钥管理的途径。但ETF产品同样存在托管风险,投资者持有的是证券而非底层比特币。Coinkite建议受影响用户安装修复固件、生成全新种子、验证指纹和接收地址,并先进行小额测试转账再迁移全部余额。

原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/1676/

(0)
资讯的头像资讯
上一篇 4小时前
下一篇 4小时前

相关推荐