今天似乎是冷卡(Cold Card)种子生成背后的熵(或缺乏熵)被利用了。
tl;dr 是:冷卡硬件钱包的 Mk3 种子生成存在糟糕的随机性,导致大约 594 BTC 的一簇资金在一个短时间窗口内从约 500 个地址被扫走。
Coinkite 警告称,在 Mk3 固件 4.0.1 到 5.0.3 上生成的种子可能存在风险。不过也有证据表明 Mk4、Q 和 Mk5 也可能受到影响,只是需要更多的计算。
提出的机制是:
1. Mk3 的种子生成路径在某些设置下产生了不够不可预测的熵。
2. 输出可能并非来自真正的 128/256-bit 秘密,而是来自更小或结构化的状态空间。
3. 攻击者可以在离线环境中复现候选种子,推导标准的 BIP-32/BIP-44 地址路径,并扫描区块链以查找资金匹配。
4. 一旦候选种子匹配了已知地址,攻击者就拥有对应的私钥并可以对其进行清扫。此时,设备 PIN、隔空(air gap)和安全元件都帮不上忙。
没有理由相信 Ledger、GridPlus 或 Trezor 设备存在类似的缺陷,但这确实凸显了一点:在加密领域,信任无处不在。我们希望一切都是无须信任(trustless),但你必须信任这些:
- 你的交易所不会封禁你
- 你的钱包软件不会恶意行事
- 你的硬件钱包固件不会向联邦调查局(feds)导出你的私钥
- 你的种子是用足够的熵生成的
看起来什
查看原文