Coldcard硬件钱包日前曝出安全漏洞,已导致约1082.65枚比特币(BTC)被盗,按现价计算约合7020万美元。事件引发市场关注后,Binance创始人Changpeng Zhao(CZ)发文提醒称,硬件钱包同样可能存在漏洞,用户不应放松对钱包安全的警惕。
据Decrypt当地时间8月1日报道,CZ表示,即便是使用多年、历史较久的硬件钱包,也不能排除安全隐患。他在X(原Twitter)上写道,没有任何东西是100%安全的;将资产分散存放在多个钱包中,或许可以在一定程度上降低风险,但也会带来新的风险。
此次事件涉及加拿大开发商Coinkite旗下Coldcard设备。问题的核心在于,2021年3月一次固件构建失误导致部分受影响设备在生成种子短语时,未使用硬件随机数生成器,而是改由软件路径生成,从而使私钥更容易被推测。对于在受影响设备上生成的种子短语而言,即便后续完成固件更新,也无法消除既有风险。
随着链上追踪推进,失窃规模也高于最初估算。初步统计显示,约500个钱包中约有594枚比特币被转走,价值约3800万美元。此后,Galaxy Research依据区块工程师确认的特征模式追踪资金流向,发现7月30日短短41分钟内,共有1196个地址被转出1082.65枚比特币,规模接近初步统计的两倍。
Galaxy Research指出,这些转出交易都支付了相同的固定手续费,且未设置找零输出。此类链上特征更符合“攻击者已掌握私钥并借助自动化工具集中转移资产”的情形,而非用户自行转移。受影响地址同时涵盖原生隔离见证(SegWit)和旧式地址格式,这也意味着攻击者可能沿多条路径搜索密钥线索。
从资金流向看,被盗比特币在几分钟内便归集至少数地址。按照Galaxy Research的说法,此后暂未观察到进一步转移迹象。研究人员判断,攻击者是在7月30日的短时间内集中清空了多个地址中的资产。
目前,Coinkite已发布紧急补丁。不过,该公司建议潜在受影响用户不要只停留在更新固件层面,而应使用新生成的种子短语重新建立钱包,并尽快转移资产。
这起事件再次引发市场对硬件钱包安全边界的关注。长期以来,硬件钱包被视为相对安全的加密资产存储方式,但一旦固件或种子短语生成流程出现缺陷,仍可能造成大额损失。就当前情况而言,核查既有种子短语的安全性,并将资产分散至不同钱包,或将成为用户后续应对风险的重点。
CZ在X上表示,即使是硬件钱包,也可能存在漏洞;即便是已经使用多年的老钱包,也未必绝对安全。他同时提醒用户持续关注安全信息,并妥善保护自身资产。