Coinkite 昨天宣布了一项关键安全漏洞,影响 Coldcard 硬件钱包型号 MK2、MK3、MK4、MK5 和 Q。钱包正通过利用该漏洞被积极盗空。该漏洞允许攻击者通过暴力破解推导助记词,而无需用户交互;影响范围包括 2020 年底之后生成的钱包。此类钱包未使用推荐的 50+ 骰子点数熵生成方法。该漏洞源于助记词生成过程中随机性不足,使恶意行为者能够攻破私钥。Coinkite 已发布固件补丁,并确认该问题也影响临时密钥,Clone Coldcard 和 Key Teleport 功能的会话密钥,以及由已被攻破助记词派生的 BIP 85 助记词。
Coldcard 型号 MK2 至 Q 确认受漏洞影响
Coinkite 的官方公告指出,该漏洞存在于 Coldcard 型号 MK2、MK3、MK4、MK5 和 Q。使用这些型号在 2020 年底之后生成的钱包,如果未使用用于提供熵的推荐骰子点数方法,其助记词生成缺乏足够的随机性。制造商表示,只有使用骰子点数方法且至少进行了 50 次骰子掷点生成的钱包才仍然安全。该漏洞不仅影响主要助记词,也包括 Clone Coldcard 和 Key Teleport 功能中使用的临时密钥和会话密钥。由已被攻破助记词派生的 BIP 85 助记词同样受到该安全缺陷影响。
攻击者在链上转移约 1000 BTC
Coinkite 确认,该攻击正在被积极利用,并观察到约 1000 BTC 在链上转移与该漏洞相关。链上移动表明正在积极利用助记词推导漏洞。钱包正被攻击者盗空,而攻击者无需钱包所有者采取任何行动,就可以对随机性不足的助记词进行暴力破解。
Coinkite 发布紧急资金划转建议
Coinkite 为用户提供了具体指示以保障资金安全。拥有另一款非 Coldcard 硬件钱包的用户应将资金转移到该设备,作为最快的安全选项。对于仅有 Coldcard 的用户,制造商建议从 BIP 39 词表中至少选择六个助记词来生成助记词短语,并使用骰子掷点选择词,而不是手动选择。用户应验证钱包指纹或地址,关闭设备电源、重启设备,重新输入助记词短语,并确认指纹或地址匹配,然后将资金发送到该助记词短语对应的钱包。Coinkite 表示,该助记词短语方法并非永久解决方案,但可在一段时间内对抗暴力破解攻击。对于不愿使用该设备的用户,Coinkite 建议使用软件钱包选项,包括支持移动端和桌面的 Nunchuck wallet、Blockstream Green 和 Bluewallet。Nunchuck 支持使用多个设备创建多重签名钱包,适用于管理大额资金的用户。
已发布固件补丁以修复助记词生成问题
Coinkite 已发布固件补丁以解决助记词生成漏洞。制造商表示,应用该固件更新后生成的任何助记词都应是安全的。在固件更新后,用户还可以使用骰子点数选项以获得额外熵。制造商表示,在应用固件更新并按照其要求生成新的助记词后,Coldcard 设备仍可安全使用。
常见问题
哪些 Coldcard 型号受助记词生成漏洞影响?
受该漏洞影响的 Coldcard 型号为 MK2、MK3、MK4、MK5 和 Q。该漏洞影响 2020 年底之后生成、且未使用推荐的 50+ 骰子点数方法用于熵提供的钱包。
因该漏洞,观察到多少比特币在链上移动?
Coinkite 确认,约 1000 BTC 与正在被积极利用该漏洞的链上移动有关的情况已被观察到。钱包正被攻击者盗空,攻击者正在利用助记词推导漏洞。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复