比特币持有者转向掷骰子,重新评估自我托管设置

cointelegraph發佈於 2026-08-07更新於 2026-08-07

文章摘要

由于Coldcard硬件钱包存在严重的低熵漏洞,导致自2021年3月发布的固件版本4.0.1起,设备错误地使用了软件伪随机数生成器(Yasmarang PRNG)而非安全的硬件随机数生成器来生成种子短语。这使得生成的种子熵值不足(Mk2/Mk3约40位,Mk4/Mk5/Q约70位,远低于安全所需的128位),攻击者能够暴力破解私钥,已窃取价值超过1亿美元的比特币。 此次事件促使比特币持有者重新评估硬件钱包的信任假设,并再次强调“不信任,要验证”的原则。许多用户转而采用物理熵生成种子,例如投掷足够次数的骰子,或使用纸质单词表随机抽取等手工方法,以确保种子生成过程透明且可自我审计。这些方法消除了对硬件钱包内部随机数生成器的依赖,从根本上移除了种子生成过程中的单一故障点。 同时,用户可以通过将种子导入其他设备来交叉验证公钥和地址,或检查两个设备对同一未签名交易是否生成相同的合规签名,以检测潜在的非ce泄露。安全熵生成已成为保障钱包安全的首要前提,社区中也涌现出多种物理熵生成方案和工具。

鉴于Coldcard硬件钱包中存在灾难性的低熵漏洞,并且与7月30日开始公开观测到的盗窃事件相关联,比特币持有者已开始重新评估其硬件钱包设置中的信任假设。

Coldcard的熵漏洞是如何运作的

Coldcard设备配备了看似功能正常的STM32“真随机数生成器”,该生成器依赖物理过程来产生无法猜测的助记词种子。

然而,在Coldcard创始人NVK决定启动固件重写,从GPL许可的自由软件模式切换到只读模式后,一个严重的漏洞似乎被引入了。

从2021年3月发布的固件版本4.0.1开始,该设备使用了MicroPython的Yasmarang伪随机数生成器,而没有正确使用STM32硬件RNG。

随机数生成是计算机科学中一个无法解决的问题,这就是为什么生成安全、不可猜测的私钥总是需要在一定程度上依赖外部的物理过程。

使用Yasmarang PRNG被该领域的分析师广泛描述为一种预设的回退机制。然而,Coinkite最近在X上的一篇帖子中对这种描述提出了异议:


关于Coldcard被编程为默认采用一种明显不安全的种子生成方式的推测,也在X上引发了关于这是否是故意放置后门的猜测。

调查性比特币记者Hodlnaut推测,该漏洞源于粗心的开发实践以及通过随机更改来抑制错误的努力。

Coinkite估计,Mk2和Mk3设备生成的种子具有40位的熵,而Mk4、Mk5和Q型设备达到了大约70位。这两者都远低于安全12词助记词所需的128位。

自那以后,攻击者成功地暴力破解了私钥,窃取了价值超过1亿美元的比特币。一个钱包被找到的可能性取决于是否添加了额外的骰子熵,或者是否使用了BIP-39密码短语和非标准路径。

相关阅读:Coldcard黑客将64枚BTC和200枚ETH转移至加密货币混币器

此后,James O’Beirne建立了一个包含蜜罐地址的网站,名为cktripwire,目的是估计攻击者正在有效扫描哪些类型的钱包。

cktripwire追踪的蜜罐。来源:cktripwire.com

物理熵如何拯救了一些钱包

Coldcard漏洞再次痛苦地印证了社区的核心原则之一:不要信任,要验证。

那些没有依赖一块不透明的工程来为过程中最关键的安全部分生成熵,而是使用了足够多次掷骰子的用户,他们的币因此免于被利用。

掷骰子是一个简单、直观透明、普通用户可以自行审计并直观理解的过程。而验证TRNG则需要对电子设备进行详细的物理检查和对固件的审查。

尽管一些人利用近期事件作为借口,宣称自我托管时代的终结,但遵循这一最佳实践留给远程攻击者的选择极少。

如果助记词种子是通过物理熵生成的,而不依赖于硬件钱包的安全性,那么钱包生成过程中真正的单点故障就被消除了。

相关阅读:Coldcard攻击是否意味着所有硬件钱包都不安全了?

从种子派生出的xpub和接收地址可以通过将其导入其他设备进行交叉验证。

通过气隙进行的随机数泄露也可以通过检查两个设备在给定相同的未签名交易时,是否生成相同的符合RFC 6979标准的签名来发现。

因此,安全的熵生成是安全钱包的绝对先决条件。自Coldcard漏洞公开以来,X上流传着各种生成熵的方法和建议。

最流行的方法是通过应用SHA-256哈希来交叉检查设备将骰子点数正确转换为BIP-39助记词种子的能力。使用超过100次掷骰子就足以生成24词助记词所需的熵。

简单的纸质方法,例如Bitbox发布的表格,将BIP-39种子词的搜索空间分区,使得六次掷骰子和一次掷硬币的组合可以直接分配一个种子词,而无需使用电子设备。

更复杂的模板,如codex32骰子去偏工作表,使用可以手工计算的范纽曼提取器,即使在骰子有偏差的情况下也能生成安全的助记词。

掷骰子的替代方法是打印出BIP-39种子词,将它们剪成大小相同的小纸片,彻底洗牌,然后随机抽取24个词。诸如Seedsticks或Entropia之类的产品使这一过程更加方便和可靠。



Frostsnap等专用硬件试图在多个设备之间可验证地分布熵生成过程。



一些用户开始设计自己的物理熵设备,这些设备生成助记词的速度几乎可以和电子硬件一样快。



相关阅读: Coldcard攻击是否意味着所有硬件钱包都不安全了?


相關問答

QColdcard硬件钱包的熵漏洞具体是如何产生的?

AColdcard硬件钱包的熵漏洞源于其固件升级。从2021年3月发布的固件版本4.0.1开始,设备错误地使用了MicroPython的Yasmarang伪随机数生成器(PRNG),而不是其内置的STM32硬件真随机数生成器(TRNG)来生成私钥种子短语。这导致生成的种子熵值严重不足(Mk2和Mk3设备约40位,Mk4等约70位),远低于安全所需的128位,使得私钥可被暴力破解。

Q文章中提到哪些方法可以帮助用户生成安全的物理熵?

A文章提到多种生成物理熵的方法:1. 掷骰子:使用足够次数的骰子投掷(例如超过100次)来生成BIP-39种子短语的熵。2. 纸面方法:如Bitbox发布的表格,通过六次掷骰子和一次抛硬币直接对应一个种子词。3. 手工计算模板:如codex32去偏工作表,使用冯·诺依曼提取器手动计算,即使使用有偏的骰子也能生成安全种子。4. 抽签法:将BIP-39种子词打印剪成纸片,充分洗牌后随机抽取24个词。5. 专用硬件:如Seedsticks、Entropia或Frostsnap等产品,旨在更便捷、稳健或可验证地生成熵。

Q为什么使用物理熵(如掷骰子)生成种子比依赖硬件钱包内部生成更安全?

A使用物理熵生成种子更安全,因为它移除了对硬件钱包内部不透明工程和固件的信任依赖。掷骰子等过程简单、透明,普通用户可以直观地理解和审计。而验证硬件钱包的真随机数生成器则需要详细的物理检测和固件审查。通过物理熵生成种子后,即使硬件钱包存在漏洞(如Coldcard的熵漏洞),攻击者也无法通过远程手段轻易推导出私钥,因为私钥的生成核心(熵源)是独立且物理随机的。

Q在Coldcard漏洞事件中,什么样的钱包设置可能使其免受攻击?

A在Coldcard漏洞事件中,可能免受攻击的钱包设置包括:1. 使用额外的物理熵源(如掷骰子)来生成或增强种子,而不是完全依赖硬件钱包的随机数生成器。2. 使用了BIP-39密码短语(passphrase)。3. 使用了非标准的派生路径(non-standard path)。这些措施都增加了攻击者暴力破解私钥的难度和不确定性。

Q为了应对Coldcard漏洞,社区采取了哪些监控或应对措施?

A社区采取的监控和应对措施包括:1. James O'Beirne建立了名为cktripwire的网站,设置了诱饵地址(honeypot addresses),用以追踪和估算攻击者正在有效扫描哪些类型的钱包。2. 在社交媒体(如X平台)上广泛讨论和传播安全的物理熵生成方法。3. 用户和开发者重新评估硬件钱包的信任假设,并推动使用可验证的离线物理方法来生成私钥种子。

你可能也喜歡

Ondo公司创始人之母为争夺控制权提起诉讼,试图罢免首席执行官

Ondo Finance创始人母亲诉诸法庭以求罢免CEO,争夺公司控制权。 已故创始人Nathan Allman的遗产继承方(其母亲Kathleen Allman作为遗产管理人)在特拉华州起诉了这家代币化公司的现任CEO Ian De Bode。纠纷源于创始人5月底突然去世后公司治理陷入僵局:他同时是唯一董事和控股股东,其投票权股份在遗产处理期间无人有权行使,且董事会席位空缺导致无法任命继任者。6月底,夏威夷遗产法庭任命其母亲为遗产管理人,赋予其投票权。 诉状指控De Bode在遗产认证空档期利用公司章程自任CEO,并依据股东协议任命自己为唯一董事,单方面行动。继承方主张,根据章程,CEO空缺仅能由董事会决议填补,而当时并无有效董事会,因此其任命及后续所有行为均属无效。继承方还指责De Bode利用公司资源施压签署巩固其控制权的文件,并拒绝提供股东名单。 继承方在获得投票权后并未立即解雇De Bode,而是加入董事会并制定了临时运营政策以维持业务,同时要求获取公司核心文件但遭拒绝。De Bode称这些指控“毫无根据”,并表示公司继续获得关键利益相关方支持。 Ondo Finance成立于2021年,主要投资方包括Coinbase等,在现实世界资产(RWA)领域领先,总锁仓价值约35亿美元。受控制权纠纷消息影响,其代币$ONDO价格24小时内下跌约6%,较2024年12月历史高点下跌约84%,据报有超1000万枚代币被转移至交易所。

cryptonews.ru9 分鐘前

Ondo公司创始人之母为争夺控制权提起诉讼,试图罢免首席执行官

cryptonews.ru9 分鐘前

交易

現貨
活动图片