今天看起來,Cold Card 用於種子產生的熵(或缺乏熵)背後的機制被利用了。
tl;dr 的意思是:Cold Card 硬體錢包 Mk3 種子生成中的不良隨機性,導致約 594 BTC 的一個集群在短時間內被從約 500 個地址掃走。
Coinkite 警告說,使用 Mk3 韌體 4.0.1 到 5.0.3 產生的種子可能有風險。不過也有證據顯示 Mk4、Q 和 Mk5 也可能受到影響,但這需要更多的運算。
提出的機制是:
1. Mk3 的種子生成流程對某些設定產生的熵不夠不可預測。
2. 輸出可能不是來自真正的 128/256-bit 秘密,而是來自更小或有結構的狀態空間。
3. 攻擊者可以在離線環境重現候選種子,推導標準的 BIP-32/BIP-44 位址路徑,並掃描區塊鏈以找出有資金的匹配項。
4. 一旦候選項匹配到已知地址,攻擊者就擁有對應的私鑰並能夠掃走它。在那個時點,裝置的 PIN、空氣隔離(air gap)與安全元件都沒有幫助。
沒有理由相信 Ledger、GridPlus 或 Trezor 裝置有類似的缺陷,但這確實突顯一件事:在加密貨幣裡信任無處不在。我們想要的是無需信任(trustless),但你必須相信以下幾點:
- 你的交易所不會封鎖你
- 你的錢包軟體不會惡意行事
- 你的硬體錢包韌體不會將你的私鑰輸出給執法單位(feds)
- 你的種子產生具備足夠的
查看原文