韩国比特币持有者基本未受到 Coldcard 硬件钱包漏洞攻击的影响。该攻击在多轮行动中从约 7,300 个地址窃取了超过 1,596 BTC,价值约 1.3 亿美元。分析师 Koji Higashi 将这一结果归因于文化层面的安全实践,而非技术优势。具体来说,韩国社区习惯通过掷骰子、抛硬币等物理方式独立生成助记词所需的熵。该漏洞源于部分 Coldcard 设备的随机数生成存在缺陷,使攻击者能够猜出助记词并转走资金,也促使制造商销毁剩余的易受攻击库存。
韩国持有者通过实体骰子和硬币生成熵
韩国比特币社区的领导者提倡独立生成助记词和熵,绝不依赖供应商提供的随机性。推荐的方法有意采用模拟方式:用户掷实体骰子或抛硬币来生成真正的随机性,然后离线推导 BIP39 助记词。
本地指南介绍了通过抛硬币 128 次或 256 次生成 12 词或 24 词助记词的方法,并使用硬件计算器而非手机将二进制转换为十进制。用户会对照印刷版 BIP39 单词列表进行交叉核对,并仅使用 SeedSigner 等离线工具计算校验和。即使是 Coldcard 用户,也经常叠加额外的保护措施,例如使用骰子生成的密码短语或独立的熵源。
熵是指用于生成助记词的随机性,而助记词则是一串用于控制钱包访问权限的单词。随机性不足会使助记词变得可预测。这一缺陷正是本次事件的核心:部分 Coldcard 设备的随机数生成存在缺陷,使攻击者能够从易受攻击的助记词中转走资金。
尽管技术能力成熟,英语社区仍遭受了更严重的损失
英语社区的情况明显更糟。许多技术素养较高的自托管倡导者尽管具备很强的技术能力,仍遭受了更严重的损失。Higashi 指出,信息传播方式是造成这一结果的因素之一。
过度依赖有影响力的人士,其中一些人与 Coldcard 制造商 Coinkite 存在赞助关系或密切联系,可能助长了对安全声明的过度信任。回音室效应进一步放大了风险。共同的意识形态立场强化了人们对某款产品的信心,却没有人独立验证其潜在弱点。
韩国社区领导者采取了不同的做法。他们相对中立,不受商业利益或私人关系影响,因此能够更清晰地评估风险,并提出追随者真正落实的建议。
Coldcard 销毁易受攻击库存并敦促用户重新生成助记词
Coldcard 通过销毁剩余的易受攻击库存,并敦促用户生成新的助记词作出回应。潜在的第四轮攻击又增加了更多疑似受害者。Galaxy Research 报告称,如果将疑似但尚未确认的事件计算在内,损失总额将增至 1.3 亿美元(2,000 BTC)。
常见问题
Coldcard 钱包漏洞攻击造成损失的原因是什么?
部分 Coldcard 设备的随机数生成存在缺陷,使攻击者能够猜出助记词并转走资金,导致多轮攻击中约 7,300 个地址损失超过 1,596 BTC(价值约 1.3 亿美元)。
为什么韩国比特币持有者能够避免 Coldcard 漏洞攻击造成的损失?
韩国持有者通过掷骰子或抛硬币 128 至 256 次等物理方式独立生成助记词所需的熵,然后使用硬件计算器和印刷版单词列表离线推导 BIP39 助记词,绝不依赖供应商提供的随机性。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复