首页>公告 > 正文

Coldcard硬件钱包发布新固件修复随机数漏洞 此前逾1.14亿美元比特币被盗

2026-08-21 20:50 loading...

加拿大硬件钱包制造商Coinkite近日发布了Coldcard硬件钱包的新固件,以修复一个随机数生成漏洞,该漏洞此前导致不法分子从比特币持有者手中盗取了超过1.14亿美元。

固件更新与漏洞详情

Coinkite在公告中表示,此次固件更新基于AI辅助审计完成,使用了包括Kimi在内的前沿模型,不仅检查了存在缺陷的随机数代码,还对整个系统进行了全面审查。审查发现了与原始漏洞无关的多个问题,涉及交易审批流程、USB数据处理方式以及固件验证机制。

值得注意的是,安装新固件并不能使已遭入侵的旧钱包自动恢复安全。任何在2021年至2026年7月期间、在受影响的固件版本上生成种子(即控制钱包私钥的主密钥)的用户,仍需生成新种子并将资金转移至新钱包。

新固件改变了种子生成方式:每个种子都必须由用户手动提供随机性,可通过65次随机间隔的按键、50次掷六面骰子或128次抛硬币来完成。Coinkite解释,物理随机性(如骰子或硬币)产生的结果无法被任何软件预测,而此前漏洞正是由于设备自行生成随机数所致。

在底层,Coinkite完全替换了备用随机数生成器,将原本使用的Yasmarang算法换成基于SHA-256(比特币自身使用的哈希函数)的新算法。

此外,设备在签名前会立即重新检查交易,因此即使计算机通过USB端口被入侵,也无法在用户屏幕确认后篡改支付金额。以前允许部分交易在签名后仍可编辑的签名模式,现在默认被禁用。

Coldcard硬件钱包发布新固件修复随机数漏洞 此前逾1.14亿美元比特币被盗 - 图1

Coinkite表示,执法部门仍在调查相关盗窃事件,并努力识别责任人,该公司将继续提供协助。Coinkite要求Mk4和Mk5设备用户安装5.6.1版本,较新的Q型号用户安装1.5.1Q版本,且仅从官方下载页面获取。公司还上线了公开状态页面,列出哪些版本已修复以及适用的迁移步骤。

AI辅助安全审计的作用

Coldcard是过去三周内第五家公开表示AI已改变安全审计工作的比特币或加密企业。BTCPay Server(一款供商家自行运行以接受比特币支付的免费软件)本月遭遇攻击,不法分子通过其刚修补的漏洞盗取了用户Lightning节点中的资金。该项目悬赏最高3比特币追回资金,并向发现漏洞的研究人员支付了0.42比特币,同时建议商家将资金存放在冷钱包中,并定期将热钱包中的超额资金转移,尤其是“在AI驱动的快速变化时期”。

8月10日,包括Coinbase、Block、BitGo和Blockstream在内的数十家比特币公司签署公开信,要求AI实验室向开源安全研究人员提供其最先进模型的早期访问权限。

一个名为“比特币红队”的志愿者组织由16名跨时区开发者组成,在最初24小时内对390个项目提交了4962项发现,包括85个关键问题和635个高严重性问题,并生成了BTCPay补丁背后的报告。

加密货币交易所Bybit(2025年2月因朝鲜Lazarus Group攻击损失约14.6亿美元)本周表示,AI辅助审计发现高严重性漏洞的速率是人工审查的3到5倍,并在今年上半年帮助阻止了约7亿美元的可疑提现。

信息来源:CoinDesk

声明:文章不代表比特之家观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读相关阅读
热门资讯热门资讯
风险
提示

比特之家数据及信息均来源公开资料,不构成任何推荐或投资建议。炒币属投资行为,市场有风险,投资需谨慎。

粤ICP备2025508278号-1 Copyrigh© 比特之家 525btc.com