比特币硬件钱包COLDCARD使用假随机数生成种子 黑客在15分钟内窃取594个比特币
2026-8-1 04:45:36 Author: www.landian.news(查看原文) 阅读量:32 收藏

#加密货币 比特币硬件钱包 COLDCARD 出现重大安全问题,该钱包使用的随机数存在缺陷导致生成范围极小的助记词。黑客发现该漏洞后在自己的机器上生成大量地址并与链上匹配,成功匹配的活跃钱包被黑客使用私钥直接转走。链上数据显示,黑客在短短 15 分钟内清空 500 个钱包,抽走 594 个比特币(约人民币2.54亿元或3,742万美元)。查看全文:https://ourl.co/114147

知名比特币硬件钱包 COLDCARD 日前出现重大安全问题,该硬件钱包在 2021 年 3 月的构建错误导致钱包固件使用可预测的设备和时钟值构建种子 (即种子助记词),正常来说生成种子时应该使用随机数 (虽然也是伪随机数),使用足够长的随机数派生时会让破解难度呈指数级增长。

COLDCARD 使用有缺陷的生成器导致实际生成的种子空间范围很小,种子空间从原本的天文数字范围缩小到可搜索的范围,例如 MK3 钱包原本设计的种子空间为 128 位,因为缺陷该钱包实际生成的种子池空间 40 位,有黑客发现这个问题后对缺陷加以利用。

比特币硬件钱包COLDCARD使用假随机数生成种子 黑客在15分钟内窃取594个比特币

链上数据显示,黑客利用漏洞在短短 15 分钟内从 500 个地址中抽走 594.48 个比特币(约人民币2.54亿元或3,742万美元),要知道整个过程不需要用户进行任何交互,事实上可能到现在还有很多用户并不清楚自己的钱包已经被洗劫,后续用户查看钱包发现钱包已经失效,这时候估计才会发现自己的比特币已经归零。

安全研究员 ICD 分析后认为,黑客直接在自己的机器上重建 COLDCARD 有缺陷的种子生成器,然后为每个种子派生出对应的比特币地址,随后将这些地址与比特币链上数据对比。如果对比显示对应的钱包地址有比特币余额说明这就是活跃的钱包。

而黑客本身在自己机器派生比特币地址时有对应的私钥,所以黑客可以直接通过私钥将匹配的钱包余额直接转出,而在用户升级钱包固件或迁移比特币余额前,理论上黑客可以继续派生、扫描、匹配、洗劫钱包。

COLDCARD 在发布的安全公告中提到多款硬件钱包受影响,目前该公司也已经发布对应的固件用于修复漏洞,而在升级固件前用户不应该再继续使用钱包生成种子,否则对应钱包仍然有被窃取风险。

目前该公司也没有提及任何潜在补偿措施,接下来估计被窃取比特币的用户可能会发起集体诉讼,否则就只能自己承担损失。COLDCARD 称目前相关问题还在继续调查中,后续会发布正式技术报告来保持透明度。

即将结束终于补货!99元/年境外CN2服务器又可以购买,限量销售,售完即止。另有3年超低价国内VPS服务器。

  • <b>CF/TK/GQ所有免费域名已在7月31日到期 必须付费注册后才能继续使用</b>

  • <b>重大噩耗!Codex已再次硬重置 但从明天开始将重新恢复5小时使用限额</b>

  • <b>英国神卡GiffGaff正在大规模封号清退 禁止用户长期在英国境外漫游使用</b>

  • [关注] 谷歌工程师提议禁止安卓ADB本地连接 Shizuku等高级应用将受到严重影响

  • 受AI冲击GitHub改革漏洞奖励计划 大幅度下调奖励金额 但升级VIP后奖励翻四倍

  • 挖洞需谨慎!小米安全中心发布违规通报 谴责以漏洞测试为借口进行黑客行为


文章来源: https://www.landian.news/archives/114147.html
如有侵权请联系:admin#unsafe.sh