选择你喜欢的标签
我们会为你匹配适合你的网址导航

    确认 跳过

    跳过将删除所有初始化信息

    您的位置:0XUCN > 资讯 > 安全
    新闻分类

    比特币硬件钱包COLDCARD使用假随机数生成种子 黑客在15分钟内窃取594个比特币

    安全 PRO 稿源:蓝点网 2026-08-02 00:33

    知名比特币硬件钱包 COLDCARD 日前出现重大安全问题,该硬件钱包在 2021 年 3 月的构建错误导致钱包固件使用可预测的设备和时钟值构建种子 (即种子助记词),正常来说生成种子时应该使用随机数 (虽然也是伪随机数),使用足够长的随机数派生时会让破解难度呈指数级增长。

    COLDCARD 使用有缺陷的生成器导致实际生成的种子空间范围很小,种子空间从原本的天文数字范围缩小到可搜索的范围,例如 MK3 钱包原本设计的种子空间为 128 位,因为缺陷该钱包实际生成的种子池空间 40 位,有黑客发现这个问题后对缺陷加以利用。

    在短短 15 分钟内窃取 594 个比特币:

    链上数据显示,黑客利用漏洞在短短 15 分钟内从 500 个地址中抽走 594.48 个比特币(约人民币2.54亿元或3,742万美元),要知道整个过程不需要用户进行任何交互,事实上可能到现在还有很多用户并不清楚自己的钱包已经被洗劫,后续用户查看钱包发现钱包已经失效,这时候估计才会发现自己的比特币已经归零。

    安全研究员 ICD 分析后认为,黑客直接在自己的机器上重建 COLDCARD 有缺陷的种子生成器,然后为每个种子派生出对应的比特币地址,随后将这些地址与比特币链上数据对比。如果对比显示对应的钱包地址有比特币余额说明这就是活跃的钱包。

    而黑客本身在自己机器派生比特币地址时有对应的私钥,所以黑客可以直接通过私钥将匹配的钱包余额直接转出,而在用户升级钱包固件或迁移比特币余额前,理论上黑客可以继续派生、扫描、匹配、洗劫钱包。

    COLDCARD 要求用户立即升级钱包固件:

    COLDCARD 在发布的安全公告中提到多款硬件钱包受影响,目前该公司也已经发布对应的固件用于修复漏洞,而在升级固件前用户不应该再继续使用钱包生成种子,否则对应钱包仍然有被窃取风险。

    目前该公司也没有提及任何潜在补偿措施,接下来估计被窃取比特币的用户可能会发起集体诉讼,否则就只能自己承担损失。COLDCARD 称目前相关问题还在继续调查中,后续会发布正式技术报告来保持透明度。

    超好看的资讯你懂得 >>> 点击进入

    0XU.CN

    [超站]友情链接:

    四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
    关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/

    图库
    公众号 关注网络尖刀微信公众号
    随时掌握互联网精彩
    赞助链接
    热门AI排行
    排名 热点 热门指数