
Coldcard 長達五年的種子碼生成漏洞,在疑似攻擊已從數千個錢包中盜取近 9000 萬美元的比特幣後,再次引發了對硬體錢包韌體進行獨立測試的呼籲。
Kraken 首席安全長 Nick Percoco 週日在 X 上發文表示,此事件應作為硬體錢包產業的警示,他認為製造商不應是唯一驗證錢包種子詞組如何生成的方。
他表示,生產韌體應接受獨立測試,以確認在創建錢包密鑰時,實際使用的是經批准的隨機性來源。
根據 Galaxy Research 最新的區塊鏈分析,疑似攻擊者已透過四波觀察到的攻擊,從超過 5,200 個潛在受害者地址中盜取了超過 1,800 枚比特幣,儘管該公司強調這些數字是鏈上估計,而非已確認的損失。Coinkite 尚未驗證每個受影響的錢包,僅憑區塊鏈數據無法判斷是否由單一行為者執行了所有攻擊。
Coinkite 週四披露,該漏洞可追溯到 2021 年 3 月,當時該公司在整合新的加密函式庫時,遷移了部分韌體。
更新後的韌體意外地呼叫了 MicroPython 提供的較弱的確定性偽隨機生成器,而非 Coldcard 預期的硬體支援真隨機數生成器來創建錢包種子碼。
根據 Coinkite 的事後分析,預期的隨機數生成器在韌體中其他地方仍然活躍,這使得程式碼審查能夠驗證其存在,卻未發現錢包創建實際上依賴於不同的熵源。
該公司表示,直到調查才發現 MicroPython 生成器存在於相關程式碼路徑中。儘管硬體隨機數生成器繼續執行其他功能,但它不再負責生成新的錢包密鑰。
Block 的比特幣工程和安全團隊在技術審查期間獨立達成了相同的結論。該公司表示,受影響的韌體在創建錢包種子碼時,呼叫了確定性 MicroPython 備用方案,而不是 STM32 硬體隨機數生成器。儘管 Block 表示尚未完成對每台設備的全面實證測試,但由於活躍盜竊報告已出現,因此決定披露其發現。
Coinkite 估計,在受影響的 Mk2 和 Mk3 設備上創建的種子碼可能包含大約 40 位元的有效熵,而受影響的 Mk4、Mk5 和 Q 型號可能包含大約 72 位元,而非預期的 128 位元。
Percoco 以 Coldcard 事件為例指出,硬體錢包認證忽略了錢包安全最重要的一部分。
他表示,用戶目前不得不相信製造商正確實施了種子碼生成,因為沒有獨立程序驗證生產韌體實際呼叫了經批准的熵源。Percoco 指出,現有的認證,包括安全元件的通用準則評估、CSPN 審查和供應商贊助的審計,都沒有系統地驗證這種關係。
為了說明這一差距,他提到了 NIST SP 800-90B(美國關於加密系統中使用的真隨機數生成器設計和驗證的標準),以及德國的 BSI AIS-31 框架(設定了類似的測試要求)。他認為,目前硬體錢包缺乏可相比的端到端驗證。
Percoco 還將該領域與支付安全進行了比較,指出 PIN 輸入設備未經獨立實驗室測試不得出貨,而美國政府的加密模組在批准前需要進行熵源驗證。
隨著攻擊活動在週末持續,Coinkite 表示,在確認該漏洞後,它已停止所有出貨,並銷毀了其設施中所有剩餘的含有受影響韌體的設備。
儘管如此,該公司仍建議客戶不要丟棄受影響的設備,因為如果被盜資金最終通過法律程序追回,它們可能會變得重要。Coinkite 補充說,其法務團隊將在適當的情況下與多個司法管轄區的執法機構協調。
所有受影響型號的韌體更新都已發布,包括 Mk2 和 Mk3 的 4.2.0 版、Mk4 和 Mk5 的 5.6.0 版、Coldcard Q 的 1.5.0Q 版,以及 Edge 版本的 6.6.0X 和 6.6.0QX 版。據該公司稱,安裝更新的韌體只修復未來的錢包創建,並不能強化在修補程式發布前生成的種子詞組。
因此,建議受影響的用戶在更新設備後,生成全新的種子詞組,驗證一個接收地址,發送一筆小額測試交易,並在確認轉帳成功後,再轉移剩餘的餘額。
Coinkite 表示,單獨使用至少 50 次公平、私密擲骰子創建的錢包,不被視為受隨機數生成漏洞影響。該公司補充說,一個強大且獨特的 BIP-39 密碼短語提供了另一層保護,但不能消除已受影響種子碼的弱點,這意味著遷移仍是建議的行動方案。
Galaxy Research 的獨立區塊鏈分析表明,自漏洞公開以來,攻擊一直在持續。
Galaxy 研究主管 Alex Thorn 於 8 月 3 日確認了第四波疑似協同攻擊,如果地址群組沒有重疊,該公司觀察到的總數約為 1,815.75 枚比特幣,分佈在 5,294 個潛在受害者地址中。Thorn 將這些錢包描述為「可能是 Coldcard 受害者」,並強調這些數字來自區塊鏈分析,而非已確認的設備記錄或執法部門的調查結果。
Galaxy 還報告說,在最新一波攻擊中,攻擊活動達到了每區塊 13.8 次錢包轉移,而事件發生前的基準線是每區塊 0.3 次轉移。該公司觀察到,大多數受害者餘額被發送到新創建的地址,而不是單一的歸集錢包,而部分資金已經通過二次跳轉交易轉移,這使得被盜比特幣更難追蹤。
根據 Galaxy 的說法,被盜資金仍存在於未確認的比特幣交易中的用戶,在礦工確認原始轉帳之前,可能仍有機會廣播一筆費用更高的替換交易。
該研究公司引用 Bitcoin Core 文件指出,「費用替換 (Replace-by-Fee)」只能在交易仍未確認時嘗試,即使合法所有者仍控制受影響的密鑰,也無法保證恢復。