閃電小費

顯示具有 coldcard 標籤的文章。 顯示所有文章
顯示具有 coldcard 標籤的文章。 顯示所有文章

2026年8月1日 星期六

Coldcard 漏洞資金流向調查與鏈上分析

資安漏洞分析

Coldcard 漏洞資金流向調查與鏈上分析

主推文(@glxyresearch
我們根據 Block 工程師發現、並由 @clay_garrett 分享的模式,繪製了 Coldcard 漏洞的資金流向圖。
⏱ 關鍵時間視窗:
在 7 月 30 日 UTC 時間 01:10:20 至 01:51:26 之間(共 41 分鐘,區塊 960,183–960,191),共有 1,196 個地址被完全清空,總計 1,082.65 BTC(約 7,020 萬美元)。這比硬體錢包廠商公開發布安全公告早了約 30 小時。

🚨 攻擊特徵分析:

每一筆 sweep 交易都支付完全相同的硬編碼手續費 30.0 sat/vB(比當週中位數 0.4–1.0 sat/vB 高出 30–75 倍),且沒有找零輸出。這看起來像是自動化工具在使用它已經掌握的私鑰花費資金,而不是擁有者自己在移動資金。

📄 受害者地址類型:

  • 1,183 個 原生 SegWit(BIP-84)
  • 7 個 BIP-49
  • 6 個 BIP-44

與多路徑金鑰掃描(Multi-path Key Scanning)一致。



💰 收益彙整地址:
收益在幾分鐘內完成彙整,之後至今未再移動:

• bc1qq85v2c9…cu9r — 562.02 BTC
• bc1qx76cae2…fhe3 — 398.48 BTC
• bc1q8jy96fe…tp3q — 89.62 BTC
• bc1qnk4zh9q…fecp0 — 32.45 BTC (未移動)
💬 作者後續留言(依時間順序)
留言 1
雖然如果用戶不把資金從受影響的 Coldcard 生成地址中遷移出去,新的攻擊仍可能發生,但這次初始攻擊在鏈上是可識別的。請注意,本分析可能並不完整,但這是我們盡力評估初始影響範圍的結果。
留言 2 📷 附圖
這次事件最關鍵、最具辨識度的特徵是它的手續費。比特幣每天都有成千上萬筆彙整交易,單純「多個輸入匯入同一個目的地」本身是極弱的訊號(網路上每一家交易所都會產生這種模式)。讓這次事件與眾不同的是:手續費是固定常數

留言 3 📷 附圖
整個事件橫跨 6 個區塊、共 41 分鐘。中間有 3 個區塊完全沒有 sweep 活動,顯示這些交易是分批廣播,而不是持續串流發送。

留言 4 📷 附兩張圖
損失分布在數量上以低於 1 BTC 的地址為主,但在金額上則以 1–50 BTC 的地址為主。這是個人自我保管(self-custody)的典型樣貌,而非機構或交易所持有的模式。


留言 5
目前,本波攻擊中被識別出的資金正存放在以下 4 個地址:
bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r
bc1qx76cae2706qd5q576feh7xq8rfcsjpf2htfhe3
bc1q8jy96fe5lf8vfugydnte3cguk92gpev7kwtp3q
bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0
我們正在監控這些地址。

2026年7月31日 星期五

Coldcard Mk3 Low-entropy attack events

從 Coldcard Mk3 低熵值漏洞事件,看比特幣硬體錢包亂數生成與防護實踐

標籤:比特幣 硬體錢包 Coldcard Keystone

比特幣硬體錢包歷史上發生了一起極為嚴重的安全性漏洞事件。知名硬體錢包製造商 Coinkite 旗下的 Coldcard Mk3 證實因舊版韌體程式碼瑕疵,導致生成助記詞時的熵值(Entropy)大幅下降,攻擊者藉此透過算力掃蕩爆破私鑰,在短時間內轉走了約 594.48 BTC(當時價值高達 3,800 萬美元)。

一、 Coldcard Mk3 事件核心與漏洞成因

技術成因:跳過硬體 TRNG 的程式碼失誤

該漏洞源於 2021 年 3 月發布的韌體更新中的一次整合失誤(Regression Commit)。當使用者執行「建立新錢包(New Wallet)」時,系統意外跳過了硬體真隨機數生成器(TRNG),改為調用可被預測的軟體偽隨機數生成器(PRNG)

熵值崩塌對比:
標準 BIP-39 助記詞應具備 128 ~ 256 bits 的熵值,在數學上無法被暴力破解;但受影響的 Mk3 所生成的助記詞,有效熵值暴跌至僅約 40 bits。這使得攻擊者利用現代 GPU/ASIC 集群,即可在離線狀態下迅速列舉並爆破出所有可能的私鑰。

完整時間線回溯

  • 2021 年 3 月 17 日:Coinkite 推送 Coldcard Firmware v4.0.0 / v4.0.1,瑕疵程式碼正式隨韌體進入生產環境。
  • 2023 年 6 月:Coldcard Mk3 達到生命週期終點(EOL),官方停止主要維護。最後的版本停留在 v5.0.3,意味著 v4.0.1 至 v5.0.3 之間於 Mk3 上直接生成的助記詞全數暴露於危險中
  • 2026 年 7 月 30 日(爆發期)
    • 01:31 – 01:56 UTC:攻擊者發動自動化腳本,在比特幣區塊 960188 至 960191 之間,精準歸集並清空約 500 個單簽低熵錢包,轉走約 594.48 BTC。
    • 社群通報與官方證實:多位安全研究員(如 Wizardsardine 團隊)接獲受害者通報,Coinkite 隨後發布安全警示(Security Advisory),證實 Mk3 熵值缺陷。
  • 2026 年 7 月 31 日:Coinkite 發布緊急修復韌體(Mk4/Mk5 更新至 v5.6.0+,Coldcard Q 更新至 v1.5.0Q+)。

受影響與不受影響範圍

類別 條件說明
🚨 高風險(受影響) 在 v4.0.0 ~ v5.0.3 韌體的 Mk3 上,直接透過裝置選單產生助記詞,且未設定 BIP-39 Passphrase 或實體擲骰子者。
🛡️ 安全(不受影響) 1. 助記詞於 2021 年 3 月(v4.0.0)以前生成。
2. 生成時附加了強大的 BIP-39 Passphrase(密碼短語)。
3. 生成時採用 99+ 次實體擲骰子(Dice Rolls) 手動注入熵值。
4. 採用多重簽名(Multisig)架構。
5. 助記詞由其它安全離線設備生成後才匯入 Coldcard。

二、 Keystone 團隊的技術回應與架構剖析

事件發生後,另一個知名硬體錢包品牌 Keystone(如 Keystone 3 Pro)官方團隊與資安社群迅速作出技術回應,剖析亂數生成架構的差異,並提出了關鍵的安全防範主張:

1. 雙重 TRNG 與安全晶片(Secure Element)防護

Keystone 強調,其裝置在生成種子時,不單純依賴 MCU 邏輯,而是強制結合硬體安全晶片(如 Microchip ATECC608A)內建的 TRNG。即便 MCU 韌體出現邏輯漏洞,安全晶片獨立的物理熱噪訊 TRNG 仍會持續注入亂數,避免系統跌入低熵區間。

2. 宣導「物理骰子熵值(Dice Rolls)」

「絕對信任硬體 RNG 永遠存在單點風險,物理熵才是最終防線。」Keystone 藉此宣導,用戶可善用裝置原生的 Dice Rolls 功能,自行擲骰子 99 次以上輸入點數,從物理層面完全規避軟體與晶片 PRNG/TRNG 潛在的開發瑕疵。

3. 倡導「多重簽名(Multisig)」與「跨品牌混合」

本次受害的 500 多個地址全數為單簽錢包。Keystone 建議大額資產應採用如 2-of-3 多簽架構(例如搭配 Keystone + Coldcard + Passport)。在多簽機制下,即使單一品牌的硬體錢包出現軟體漏洞導致私鑰洩露,攻擊者仍無法單獨劃轉資產。

三、 給使用者的緊急處置建議

⚠️ 極度重要警告:僅升級韌體無法修復舊錢包!

如果你的助記詞是在受影響期間(2021/03 ~ 2026/07)於 Coldcard Mk3 上生成的,該助記詞本身的數學空間已經被縮小(弱熵)。即使你將該組助記詞匯入最新版韌體的 Coldcard、Keystone 或其他任何錢包,私鑰依然處於可被爆破的危險狀態。

  1. 立即建立新錢包轉移資產:受影響用戶必須在修復版韌體或其他安全的設備上,生成全新的助記詞,並將鏈上資產全數轉移至新地址。
  2. 排查匯入設備:若曾將 Mk3 生成的弱助記詞匯入至 Keystone 或其他熱錢包,請勿繼續使用該錢包地址,應立即替換。
  3. Mk3 臨時防禦措施:若手頭僅有 Mk3 且無法立即更換新機,新建錢包時請務必加上強大的 BIP-39 Passphrase,或使用 Dice Rolls 手動輸入 99 次骰子點數生成新種子。

本文內容僅供安全衛教與技術交流參考,不構成任何投資與資產處置建議。請廣大幣圈用戶定期審視冷錢包安全更新。

精選文章

Coldcard 漏洞資金流向調查與鏈上分析

資安漏洞分析 Coldcard 漏洞資金流向調查與鏈上分析 主推文( @glxyresearch ) 我們根據 Block 工程師發現、並由 @clay_garret...

熱門文章