Lỗ hổng 5 năm của Coldcard: RNG lỗi, nghi có 4 đợt tấn công và tranh luận về tự lưu ký
Tóm tắt thị trường bằng AI
Một lỗ hổng RNG trong firmware Coldcard kéo dài năm năm đã làm suy yếu việc tạo seed trên nhiều mẫu máy, với Galaxy Research ước tính có bốn đợt tấn công bị nghi ngờ liên quan đến 5.294 địa chỉ và 1.815,75 BTC dựa trên các mô hình on-chain. Vấn đề này là lỗi trong việc tạo khóa của ví, không phải là sự phá vỡ mật mã học của Bitcoin, nhưng nó làm suy giảm niềm tin vào tự lưu ký và có thể thúc đẩy các dịch chuyển dòng tiền ngắn hạn do yếu tố bảo mật khi người dùng thay seed và di chuyển tài sản nắm giữ.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+0.89%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Một lỗi tạo số ngẫu nhiên phát sinh trong quá trình chuyển đổi mã năm 2021 đã làm suy yếu seed ví được tạo bởi một số mẫu Coldcard và các phiên bản firmware liên quan trong gần 5 năm. Theo mô tả, firmware bị ảnh hưởng đã dùng bộ tạo số giả ngẫu nhiên (PRNG) bằng phần mềm có tính dự đoán thay vì nguồn phần cứng như thiết kế ban đầu, khiến không gian tìm kiếm ước tính giảm xuống khoảng 40 bit trên thiết bị Mk2 và Mk3, và khoảng 72 bit trên các mẫu đời sau.
Việc cập nhật firmware hoặc nhập (import) cụm từ gợi nhớ (mnemonic) bị ảnh hưởng sang ví khác không thể "sửa" seed đã tạo. Người dùng cần tạo seed mới bằng firmware đã vá hoặc trong một môi trường đáng tin cậy khác, sau đó chuyển toàn bộ tài sản sang ví mới.
Galaxy Research cho biết đã ghi nhận 4 đợt tấn công bị nghi ngờ, liên quan khoảng 5.294 địa chỉ và tổng cộng 1.815,75 BTC. Các con số được suy luận từ mô hình giao dịch trên chuỗi và không đồng nghĩa với việc từng nạn nhân đã được xác minh riêng lẻ hoặc mức thiệt hại cuối cùng đã được xác nhận.
Sự cố này phản ánh lỗi trong khâu tạo khóa ở một số firmware Coldcard cụ thể, không phải sự xâm phạm đối với mật mã nền tảng của Bitcoin.