导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Coldcard Mk3固件漏洞警告:种子生成存在风险,近3800万美元比特币被转移但尚未证实关联

加拿大硬件钱包制造商Coinkite于7月30日发布警告,要求Coldcard Mk3用户将基于受影响固件生成的种子短语所对应的钱包中的比特币转移至安全位置。该警告发布之际,安全研究人员正在调查一笔涉及594.48 BTC(按当时约64,324美元的价格计算,价值约3820万美元)的协调转移事件。

据Coinkite官方公告,固件版本4.0.1至5.0.3生成的种子可能面临风险。该公司表示,Coldcard Mk4、Q和Mk5型号不受影响,且使用BIP-39密码短语(不同于设备PIN)的钱包风险极低。Coinkite建议用户生成新种子、验证备份、发送小额测试交易后,再转移剩余余额。

AnchorWatch首席执行官Rob Hamilton报告称,在三个区块窗口内,1324个未花费交易输出通过500笔交易被转移,从单签名地址中扫走了594.48 BTC,随后562 BTC被合并至另一个地址。Hamilton初步判断这看起来像是钱包生成过程中存在“熵值缺陷”,但该评估尚未被证实。

Wizardsardine首席执行官Kevin Loaec在X平台(原推特)上提出,低随机性可能是由软件库、安全元件、设备批次或固件版本导致的。他还推测攻击者可能搜索了狭窄的BIP-84路径集,这解释了为何资金集中在原生SegWit地址以及部分扫单现象。但其理论尚未得到验证。

目前,Coinkite承诺将发布正式技术审查报告,但截至本文撰写时尚未公布。该事件与之前披露的Ill Bloom漏洞和Randstorm漏洞类似,均属于弱随机性故障范畴。Coinkite建议用户遵循迁移指南:拥有未受影响Coldcard设备的用户可生成新种子并谨慎迁移;仅剩Mk3的用户可先使用强且唯一的BIP-39密码短语作为临时措施,或高级用户可在空Mk3上运行固件4.1.9,通过至少99次独立六面骰子投掷生成纯骰子种子。

最终结果取决于Coinkite的技术审查和链上分析。在调查人员公布确凿根因之前,594 BTC扫单事件与Mk3种子生成警告在时间上存在关联,但尚未被证明有因果关系。