🤖
🤖
核心导读
Coldcard钱包开发者紧急警告用户立即转移比特币,因一个活跃漏洞已导致约1.14亿美元被盗,且攻击仍在继续。该漏洞源于2021年固件缺陷,影响特定设备和固件版本。用户需手动升级固件、生成新种子并迁移资金。掷骰子生成的密钥不受影响。专家强调安全硬件和高质量熵的重要性,警惕软件钱包和中心化交易所风险。
Coldcard钱包背后的开发者正敦促用户紧急转移其比特币,并于周二证实,这一已从自托管钱包中盗取高达1.14亿美元的漏洞仍在持续。
“请将此视为紧急情况。请转移您的资金。”该公司写道,并补充说威胁仍然活跃,同时呼吁用户提醒那些“不太上网”且可能未看到此警报的持有者。这些钱包面临的风险最大,因为修复必须手动完成。
“请将此视为紧急情况。转移您的资金。按照您设备型号的指南操作,升级设备,生成新的种子,并仔细转移您的资金。请帮助传播这一信息,尤其是那些不太上网、可能看不到此更新的人。威胁仍在持续。”
这一警告并非预防性的。据CoinDesk周一报道,当天可能发生了第四波“扫荡”攻击,按Galaxy Research修正后的统计,约有709个地址被盗取了约449枚比特币,累计损失从约8900万美元升至高达1.14亿美元。
该漏洞可追溯至自2021年以来一直处于休眠状态的固件,正如CoinDesk周五所报道,这意味着只要持有者不采取行动,由单个密钥控制资金且无需二次确认的钱包就始终处于风险之中。
因此,风险仅限于特定设备和固件。Coldcard 2019年款Mk3的所有者,如果其钱包是在固件4.0.1或更高版本上设置的,应立即转移资金。
Coinkite表示,例外情况是任何使用了设备“掷骰子”选项的用户——即用户物理掷骰子至少50次并输入结果,钱包根据这些数字而非自行生成密钥。这些钱包从未接触过有问题的代码,因此是安全的。Mk4、Mk5和Q系列用户在固件低于5.6.0或1.5.0Q的情况下,应更新固件、创建新钱包,然后转移其币。
种子是控制钱包币的主密钥,因此如果生成时的随机性不足,攻击者可能猜测并重新生成该种子,进而无需接触设备即可盗取钱包。
“每个钱包最终都依赖于从高质量熵生成的根密钥,”Bouzon在电子邮件中告诉CoinDesk,并补充说该熵的生成“必须锚定在安全硬件中,其架构不能静默降级到不受信任的基于软件的来源。”
他表示,替代方案更糟糕,称非安全硬件上的软件钱包风险更大,并把资金交给中心化交易所“不是所有权,而是借据”。
据CoinDesk数据,周二早间美国时段,比特币交易价格接近63,800美元,在钱包警告发布后几乎未受影响。
分享这篇文章: