Coldcard 固件漏洞在 5 年间窃取了 1,778 枚比特币(1.12亿美元)
据 Galaxy Research 称,Coldcard 钱包 4.0.1 版本中的固件漏洞使攻击者能够在 7 月 30 日至 8 月 6 日期间,从超过 8,600 个钱包地址中盗走 1,778 枚比特币(约合 1.127 亿美元)。该漏洞自 2021 年 3 月起一直未被发现。它将助记词生成过程从基于硬件的随机数生成器重定向至可预测的软件伪随机数生成器,使发现该漏洞的攻击者能够有效推测出私钥。 Coinkite 于 7 月 30 日发布了安全公告,并在 7 月 31 日前发布了修复版固件。使用存在漏洞固件的用户必须在修复版固件上生成全新的助记词,并将资金迁移至新钱包,因为使用存在漏洞的固件创建的任何密钥都已永久泄露。值得注意的是,没有使用多重签名的 Coldcard 钱包受到影响,因为多重签名设置需要多个密钥共同授权交易。在被盗的 1,778 枚比特币中,1,531 BTC 仍位于攻击者控制的地址中,约 246 BTC 已被转移,其中约 65% 经过 CoinJoin 混币服务。
BTC1.54%
Gate News·08-17 09:12
