Coldcard 韌體缺陷讓攻擊者能清空數千個比特幣錢包,損失接近 8,900 萬美元
目錄
你可能想知道
是否有特定的 Coldcard 韌體版本導致生成可預測的種子,使攻擊者可以重現?攻擊者的方法在多波竊取事件中如何變化?
主要議題
在 2021 年 3 月,一個 Coldcard 硬體錢包的韌體構建意外地在種子生成時使用了基於軟體的隨機器,而非裝置預期的硬體隨機數來源。這項實作選擇產生了一個有限的、有界的可能金鑰值集合,而非真正不可預測的種子宇宙。因此,任何取得該有缺陷確定性流程知識並擁有足夠計算資源的人,都能在離線環境中重現相同的私鑰,無需實體存取受影響的 Coldcard 裝置。
研究人員在多日內觀察到三個利用此弱點清掃比特幣的獨立惡意活動波次。整體作業從4,585 個地址中提走了約 1,367 BTC — 按近期市價折合近 8,900 萬美元。最早且最大的一波發生在 7 月 30 日,約在一小時內集中活動,移動了大約 1,083 BTC,來自 1,196 個地址。
隨後的波次改變了戰術。第三波,被區塊鏈分析師標記,從更多受害地址中移走資金—約 1,912 個—但總額僅約 208 BTC。平均每位受害者不到十分之一個比特幣,反映出在易受攻擊的金鑰空間中,較早且高價值的目標已被先行利用。後續清掃中,攻擊者轉向鎖定較小餘額並使用更複雜的交易模式,使得歸因與繪製關聯更為困難。
各波次間存在若干顯著技術差異。最初,清掃交易將被竊取的幣整合到少數共享的收集地址,這使得連結與追蹤竊盜相對簡單。相較之下,第三波將每個受害者的資金導向個別目的地並使用 pay-to-witness-script-hash (P2WSH) 輸出。P2WSH 輸出可以編碼如多重簽名需求或時間鎖等條件,這增加了區塊鏈分析的複雜性並模糊了直接追溯到共用收集者的路徑。此外,第一波通常一次處理一個受損種子,而後來的波次則批次處理多個受害者—平均每次約六個地址—並僅掃描錢包的預設導出路徑,而不是嘗試多個分支。僅掃描預設路徑減少了每個種子的計算工作量,也暗示攻擊者在最有價值的金鑰被奪取後為效率進行了優化。
追蹤此事件的區塊鏈分析團隊雖然自信每波內部一致且很可能由每波的單一操作者執行,但無法確定性的將三波全部連結到同一個個人或團體。鏈上公開交易記錄不包含揭示不同清掃間協調的識別資訊,因此證據留下兩種合理情境:一個在被公開枚舉後調整並改變戰術的單一操作者,或多個操作者獨立地在同一有限且易受攻擊的金鑰空間中運作。分析師強調,雖然他們可以將交易分群為連貫的波次,但僅靠鏈上資料無法提供將各波綁定到同一行為者的結論性連結。
此次妥協的根本原因是某個特定韌體版本中的軟體工程決策:將種子生成導向可預測的軟體隨機器,而非 Coldcard 的安全硬體熵來源。該錯誤產生了一組有限的種子,一旦被理解,即可離線列舉與測試。取得披露資訊並具備足夠運算能力的攻擊者能模擬該脆弱種子並推導私鑰。由於這項工作可在離線且不與裝置互動的情況下完成,攻擊者無需攔截、篡改或觸碰實體錢包即可抽取私鑰。
隨著多日的清掃持續,觀察到的每地址平均收益下降,顯示最具利潤的金鑰在早期已被採集。然而竊取頻率仍持續,表明即使是較小的餘額在未回收的可利用種子存在時仍值得成為目標。向更複雜輸出腳本和個別目的地的轉變,顯示出一種為了規避與分散風險的操作轉向,可能是為了阻礙鏈上調查並延緩任何鑑識回應。
從風險管理的角度看,此事件突顯了在錢包韌體中採用安全熵來源以及在發現缺陷時迅速、透明地披露、修補與提供使用者指引的重要性。硬體錢包依賴穩健的隨機性來生成私鑰;當該隨機性被妥協時,離線安全與基於實體裝置的保護主張即遭削弱。錢包提供者與銷售商必須確保韌體更新經過嚴格審查,並避免或在必要時妥善證明與保護任何偏離硬體熵的做法。
受影響裝置的使用者面臨艱難的修復選擇。如果受影響韌體版本生成的種子被確認或懷疑較弱,最安全的做法是將資金移至熵來源與韌體經過驗證且值得信賴的錢包。然而,因為脆弱的種子可被第三方在離線環境重現,從這些種子導出的地址中儲存的資金在移動前即存在即時風險。使用者應遵循廠商建議,核實韌體版本,並考慮遷移資產到以確認為硬體熵生成的新種子。
最後,這起事件說明公開區塊鏈的透明性既有助於也使事件回應複雜化。一方面,分析師可以觀察竊取模式並量化損失;另一方面,僅靠鏈上資料往往無法揭示行為者身份或證明不同活動之間的協調。此一限制提高了在加密生態系中進行協作披露、廠商溝通與鑑識資料共享的重要性,以識別暴露的帳戶並加速緩解措施。
關鍵見解表
| 面向 | 描述 |
|---|---|
| 根本原因 | 2021 年 3 月的一個 Coldcard 韌體在種子生成時使用了可預測的軟體隨機器,而非硬體熵。 |
| 觀察到的總損失 | 1,367 BTC,來自 4,585 個地址,近似 8,900 萬美元。 |
| 攻擊波次 | 觀察到三個不同波次;每波內部看似一致且可能由單一操作者執行,但跨波次關聯不確定。 |
| 戰術轉變 | 後期波次使用個別目的地、P2WSH 輸出、多名受害者批次處理,且僅掃描預設導出路徑。 |
| 對使用者的影響 | 由受影響種子衍生的資金處於風險中;建議措施是將資產遷移至熵來源與韌體經驗證的錢包。 |
之後…
展望未來,加密貨幣社群必須將此事件視為一個提醒:安全的隨機性是錢包安全的基石。廠商應加強韌體審查與測試,加快披露流程,並向使用者提供清楚的遷移指引。鑑識與監控團隊將持續追蹤殘存的脆弱金鑰空間;雖然最有價值的金鑰似乎已被清掃,但清掃持續的現象顯示較小餘額仍存在風險。
在生態系層面上,錢包製造商、研究人員與交易所之間更密切的協調,可以加速識別被暴露的資金並將進一步損失降到最低。使用者應驗證韌體來源、及時套用更新,並在種子生成流程曾有疑慮時考慮移動資金。最終,類似事件凸顯了為何密碼學最佳實務與嚴謹的實作必須持續成為硬體錢包開發與使用者安全習慣的核心。