# 漏洞的所有文章

在 HTX 新聞中心流覽與「漏洞」相關的最新資訊與深度分析。潘蓋市場趨勢、專案動態、技術進展及監管政策,提供權威的加密行業洞察。

Coldcard攻击事件是否意味着所有硬件钱包都不再安全?

当加密货币市场信心低迷之际,Coldcard硬件钱包的熵漏洞事件再次敲响了安全警钟。该漏洞导致超过1596枚比特币(价值约1亿美元)被盗,其根源在于特定固件版本中生成钱包种子时,随机数生成存在缺陷。 事件暴露了硬件钱包安全模型的核心挑战:用户几乎无法自行审计设备硬件、固件及底层的熵生成过程。尽管Coldcard已发布固件更新并建议用户转移资金,但此事引发了一个严峻问题:这是否意味着所有硬件钱包都不安全? 深入分析发现,问题并非出在比特币或密码学本身,而是源于生成私钥所需的“随机性”不足。若随机性被削弱,攻击者便能大幅缩减可能的私钥范围,进而破解钱包。此漏洞可能源于2021年的固件变更,导致设备错误地使用了较弱的伪随机数生成器。 各硬件钱包厂商对此采取了不同策略: * **Ledger** 依赖经过认证的安全元件硬件生成真随机数。 * **Trezor** 结合设备内部与外部(主机)的随机源,并内置熵检查。 * **Foundation** 强调开源透明,结合多重硬件熵源,并支持可复现构建以供验证。 专家普遍认为,此次事件是特定实现的失败,而非对硬件钱包或自我托管模式的最终判决。但这也警示行业:随机数生成不能依赖单一来源或代码的绝对正确。 对于比特币持有者的建议: 1. **立即行动**:受影响的Coldcard用户应按指引迁移资金。 2. **长期策略**:考虑采用**多签钱包**架构,并结合独立生成的熵源。这样,单个设备、厂商或机构的失败就不会导致资产损失。 总之,Coldcard事件揭示了特定产品的实现漏洞,促使整个行业更关注熵生成的透明与验证。它并未宣告所有硬件钱包都不安全,但强调了采用稳健架构(如多签)和分散风险的重要性。

cointelegraph9 小時前

Coldcard攻击事件是否意味着所有硬件钱包都不再安全?

cointelegraph9 小時前

Coldcard冷钱包漏洞遭15名恶意攻击者利用

超过15名不同的攻击者利用了Coldcard硬件钱包的漏洞,这一评估来自Galaxy Digital研究主管Alex Thorn。他表示,受害者的举报帮助公司识别了攻击者,这些攻击者原本可能不会被发现。仅通过一名受害者举报的不足1 BTC的小额盗窃,就发现了一次涉及126个地址、共12 BTC的新型攻击。 此次漏洞造成的损失估计已增至约1亿美元,涉及三波已确认的攻击,Galaxy Research还发现了第四波攻击,可能使总损失达到约1.3亿美元。这一事件重新引发了关于比特币冷存储安全性和实用性的讨论。 Dragonfly管理合伙人Haseeb Qureshi指出,如果花费大约2美元利用AI进行代码检查,本可能预防此漏洞。有消息称,某些AI模型在不到20分钟内就发现了该漏洞。不过,AI模型不太可能在漏洞信息公开前独立发现它。 漏洞源于设备私钥生成机制的一个错误:Coldcard私钥的熵仅为40位,远低于其他钱包通常采用12个助记词提供128位熵的标准。这种对通用标准的背离显著降低了攻击者的攻击难度。 随着AI模型能力的增强及其在网络安全和攻击中更广泛的应用,发现此类漏洞的成本预计将继续下降。Coldcard攻击仍然是硬件钱包历史上最大规模的安全事件之一,涉及超过15名独立攻击者,这表明漏洞信息公开后其传播范围之广。 从数据分析角度看,Coldcard事件类似于2023年在Libbitcoin Explorer工具中发现的“Milk Sad”漏洞。当时密钥生成器将熵限制在32位而非所需的256位,导致数千个钱包的私钥被恢复。Coldcard的40位熵虽高于Libbitcoin,但仍远低于标准的128位,这表明此类固件错误可能在不同产品中重复出现,无论其声誉如何。

cryptonews.ru14 小時前

Coldcard冷钱包漏洞遭15名恶意攻击者利用

cryptonews.ru14 小時前

MARA向公众开放"Slipstream",Coldcard受害者急于自救

MARA(前身为Marathon Digital)是一家在纳斯达克上市的比特币挖矿和人工智能基础设施公司,近期向公众开放了其“Slipstream”服务。该服务允许用户直接将比特币交易发送至MARA的矿池,而非广播到公开网络,从而绕过公开的“内存池”(mempool),使交易在MARA挖出包含该交易的区块前保持隐蔽。 此次公开开放的时机与硬件钱包Coldcard的重大漏洞披露有关。该漏洞源于2021年3月以来的一个固件错误,导致生成钱包种子短语时随机性大幅降低,使得攻击者有可能推测出种子并窃取资金。据估计,截至8月4日,已有超过5200个钱包受损,损失金额约1.816个BTC(当时价值约1.16亿美元)。 对于使用多重签名配置的Coldcard用户来说,公开转移资金存在风险:广播交易会暴露钱包密钥和支出条件,可能被持有漏洞私钥的攻击者利用“费用替代”(RBF)功能抢先窃取资金。Slipstream通过私有通道发送交易,消除了这一风险窗口,因为交易在确认前不会进入公共内存池。 MARA最初于2024年2月推出Slipstream,旨在帮助大型或非常规交易。目前该服务不收取额外费用,用户仅需支付标准比特币网络交易费。但用户仍需注意,交易确认时间完全取决于MARA的比特币全网算力占比(目前约5.37%),并且需设置具有竞争力的交易费以避免在私有队列中延迟。 比特币社区普遍将Slipstream的重新开放视为应对当前安全危机的实用工具,而非永久性改变大多数交易方式。对于仍将资金存放在受影响种子钱包中的Coldcard用户,安全研究人员和钱包开发者认为Slipstream是目前转移资金最安全可靠的方法之一。

cryptonews.ru14 小時前

MARA向公众开放"Slipstream",Coldcard受害者急于自救

cryptonews.ru14 小時前

活动图片