比特币冷钱包如何在未触及设备的攻击中损失7000万美元

摘要:2023年7月30日,1196个Coldcard钱包在41分钟内被盗逾1000枚比特币(约7000万美元),约为最初报告损失的两倍。调查显示,某些Coldcard硬件钱包的固件缺陷使助记词生成空间急剧缩小,攻击者可离线枚举候选种子并比对区块链,无需接触设备即可重建私钥。Mk2、Mk3及Mk4、Q、Mk5等型号可能受影响;用户无法自测助记词是否生成于漏洞固件,更多钱包恐面临风险,调查人员正借助区块链数据商日志追踪操作者。

Summary

  • 2023年7月30日,在41分钟内,有1,196个Coldcard钱包被盗取超过1,000枚比特币,价值约7,000万美元,几乎是最初报告损失的两倍。
  • 研究人员表示,某些 Coldcard 硬件钱包中的固件缺陷使得本应无法猜测的助记词变得可计算枚举,从而使攻击者无需触碰设备即可重建私钥。
  • 安全公司警告称,更多钱包可能会受到影响,因为用户无法可靠地判断其助记词是否是在存在漏洞的固件上生成,尽管调查人员正在通过区块链数据提供商的日志追踪攻击者。

在7月30日的41分钟内,有超过1,000枚比特币,价值约7,000万美元,从1,196个钱包中被转出,几乎数量翻倍 盗窃事件首次曝光时报道。

银河研究绘制了 完整活动于 星期五,发现 1,082.65 BTC 在 01:10 至 01:51 UTC 之间被清算,跨越六个区块,其中三 个间隔区块内未包含任何交易,这表明这些交易是分批传播而非连续进行的。

这笔资金分布在四个地址中,且未曾移动。早期报道仅捕捉到了其中一个地址,因此数字有所增长。

此次攻击的规模远小于今年一些较大规模的攻击,但正是其机制使得此次事件非同寻常——这也正是该攻击备受关注的原因。

为何 Coldcard 钱包漏洞比大多数漏洞更具重要性

大多数加密货币盗窃涉及获取某些关键资产。交易所被攻破,合约被欺骗,密钥从笔记本电脑中被钓取。防御一直依赖于“距离”,这正是硬件钱包所提供的。将密钥保存在从不连接互联网的设备上,理论上,攻击者无从下手。

大多数加密货币盗窃行为都需要获取密钥。本次案件则是重建了密钥。(Shaurya Malwa/CoinDesk)

当创建一个钱包时,设备应选择一个极其庞大且难以预测的数字,以至于不可能通过猜测来获得该数字。

该数字即为种子,每个地址和私钥均通过固定的公开规则从该数字派生。Coldcard 的固件本应从专用硬件随机数生成器中获取该数字。内部构建设置指示其跳过该生成器,而支持库中的检查仅验证该设置是否存在,而未验证其是否被启用。

密钥生成退化为一种基于芯片序列号及其时钟寄存器的基本软件替代方案。该序列号为固定的工厂元数据,而时钟数值则为攻击者可在自有设备上缩小范围或测量的时序状态。

其结果是,该设备能够生成的密钥范围从难以想象的庞大数量缩减至可计数的范围。安全团队发现,较老的Mk2和Mk3型号(Coldcard的不同型号)的密钥生成过程可以被确定,但在Mk4、Q和Mk5型号上,他们将密钥范围限定约为四十亿种可能性。

四十亿这个数字对个人来说很大,但对计算机而言则是一个较小的数值。攻击者在他们自己的硬件上生成候选种子,推导出每个种子可能产生的地址,并将这些地址与任何人都可以下载的公共区块链进行核对。

整个流程均在攻击者的机器上运行。受害者的设备在任何阶段均未参与,且可能关机保存在另一大洲的保险箱中。

Galaxy 的分析显示该过程正在运行。在被清空的钱包中,1,183 个采用了现代原生 SegWit 地址格式,7 个采用了较旧的标准,另有 6 个采用了更早的标准。没有人会同时针对三种地址格式的特定受害者。

这是一种系统性枚举方法,对每个候选种子及其可能产生的每条路径进行核查。操作员可以扩大搜索范围,进行细化,并在任意时间选择返回。

银河警告称,如果持有者不转移其资金,可能会有进一步的波动。

受害者涵盖了三种地址格式,扫描器所见即如此。(Shaurya Malwa/CoinDesk)

同样,持有者也无法确定自己是否面临风险。 目前没有针对您自己的钱包进行测试的方法,能够揭示您的助记词是否位于可再现范围内。

攻击可能尚未完全结束

Coinkite,Coldcard 的制造商,已对 Mk3 机型的用户发出警告,称其更新设备未受影响,而 Block 的报告则将 Mk2、Mk4、Q 及 Mk5 机型也列入受影响范围。在问题解决之前,任何在受影响固件上生成助记词的人都必须假设最坏情况,而非进行验证。

然而,攻击者确实犯了一个错误。

Block 的 Clay Garrett 在 X 上表示 该运营商使用了“知名区块链数据提供商”的付费账户,在清扫过程中查询源地址,该提供商的内部日志与其所称的工作流程高度吻合,具体到请求的数量、时间和顺序,展现出非同寻常的精确度。

该供应商似乎一直向未表明用途的请求提供普通服务。Block 已将相关信息提交给了有关部门。

冷存储承诺密钥不可猜测。所有人都将其解读为密钥无法被获取,而寻找并利用第一种类型缺陷的成本则在不断下降。

Anthropic 于周二发布研究报告,显示其一款模型在 60 小时内将一项候选后量子算法的安全性减半,而该算法设计曾经历两年的专家审查。

安全存储密钥如今已成为问题中较为简单的一半。

免责声明

本文观点仅代表作者个人观点,不构成本平台的投资建议,本平台不对文章信息准确性、完整性和及时性作出任何保证,亦不对因使用或信赖文章信息引发的任何损失承担责任
上一篇

美联储官员解读加息投票及通胀影响

下一篇

OpenAI在美国秘密提交上市申请