🤖
🤖
核心导读
Coldcard冷钱包因固件随机数生成缺陷,导致密钥范围从天文数字骤降至约40亿种,攻击者离线枚举种子,在41分钟内扫走1082.65枚比特币(约7000万美元)。由于攻击全程不接触设备,受害者无法自查是否暴露,Galaxy警告后续扫币可能继续。事件暴露硬件钱包安全承诺的盲区,也因攻击者使用付费链上数据提供商查询而留下追查线索。
7月30日,在41分钟内,超过1000枚比特币(价值约7000万美元)从1196个钱包中被盗走,这一数字几乎是该盗窃案首次曝光时所报告金额的两倍。
Galaxy Research于周五完整还原了此次事件,发现1082.65枚比特币在UTC时间01:10至01:51之间,跨越六个区块被扫走,其中有三个间隔区块未包含任何交易,这表明交易是分批广播而非持续进行的。
被盗资金目前存放在四个地址中,尚未转移。早期报道只捕捉到了其中一个地址,这就是为何涉案金额有所增长。
此次攻击的规模远比今年一些大型攻击事件要小,但其机制却非同寻常——这正是此次攻击备受关注的原因。
大多数加密货币盗窃都需要接触某些东西:交易所被攻破、合约被欺骗、密钥从笔记本电脑上被钓鱼。防御手段一直是保持距离,这正是硬件钱包所实现的。将密钥保存在一台永不联网的设备上,理论上攻击者便无从下手。
创建钱包时,设备应当随机选取一个极其庞大且无法预测的数字,使得猜测成为不可能。
该数字即为种子,每个地址和私钥都通过固定的公开规则由其派生。Coldcard的固件原本应从一个专用的硬件随机数生成器中抽取该数字。一个内部构建设置使其跳过了该生成器,而一个辅助库中的检查仅测试该设置是否存在,而非是否已启用。
密钥生成最终落入了一个基于芯片序列号和时钟寄存器的基础软件替代方案。序列号是固定的工厂元数据,而时钟值则是一种时序状态,攻击者可以缩小范围或在自有设备上进行测量。
其结果是,设备能够产生的密钥范围从难以想象的巨大崩塌至可数。安全团队发现,在较旧的Mk2和Mk3型号(Coldcard的不同型号)上可以确定密钥的生成方式,而在Mk4、Q和Mk5上,他们将范围锁定在大约40亿种可能性。
40亿对人来说是个大数字,但对计算机而言却是小菜一碟。攻击者在自己的硬件上生成候选种子,推导出每个种子会产生的地址,并将这些地址与公开的区块链进行比对,而区块链任何人都可以下载。
每一步都在攻击者的机器上运行。受害者的设备在任何环节都未被涉及,甚至可以关闭并锁在另一个大陆的保险柜中。
Galaxy的分析展示了这一过程的运作。在被盗的钱包中,1183个使用了现代原生SegWit地址格式,7个使用了较旧的标准,6个则更为古老。没有人会同时针对三种地址格式的特定受害者展开攻击。
这是系统性的枚举——将每个候选种子与其可能产生的每条路径进行比对。操作者可以扩大搜索范围、细化搜索条件,并随时返回。
Galaxy警告称,如果用户不转移资金,很可能会出现进一步的攻击波次。
而且,用户也无法判断自己是否暴露。没有任何测试可以揭示你自己的钱包种子是否落在可复现的范围内。
Coldcard的制造商Coinkite已警告Mk3用户,并表示其较新设备不受影响,而Block的报告则将Mk2、Mk4、Q和Mk5也纳入影响范围。在问题解决之前,任何在受影响固件上生成种子的人都必须假设最坏情况,而非进行验证。
然而,攻击者确实犯了一个错误。
Block的Clay Garrett在X上表示,操作者使用了一家“知名区块链数据提供商”的付费账户来查询扫币期间的源地址,而该提供商的内部日志与所谓的工作流程高度吻合,甚至匹配到了请求的数量、时间和顺序。
1/ 在昨天调查Coldcard被盗事件时,我们发现了扫币中的异常模式。该模式引导我们得出了一个假设,此后已得到确认:操作者使用了一家知名区块链服务提供商的付费账户来查询源…… https://t.co/l5McyhhcNn
该提供商似乎一直在向这些毫无目的暗示的请求提供常规服务。Block已将信息移交给当局。
冷存储承诺密钥不可猜测。每个人都将其理解为密钥不可触及,而寻找并利用第一种缺陷的成本不断下降。
Anthropic于周二发布研究显示,其一个模型在60小时内使一个候选后量子算法的安全性降低了一半,而该设计曾通过两年的专家评审。
如今,安全存储密钥已是问题中较容易的一半。
分享这篇文章: