此前存在漏洞的助记词仍不安全,Coinkite发布Coldcard固件更新
相关推荐
Bitcoin Core开发者称已复现COLDCARD MK3漏洞,MK2/MK3设备或受影响
Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。
Coldcard 制造商 Coinkite:AI 代码审查未能发现安全漏洞,警示比特币硬件和软件行业
Foresight News 消息,Coldcard 制造商 Coinkite 发文表示,黑客发现的漏洞「对所有开发比特币硬件和软件的公司都是一个警示,而不仅仅是对我们公司」。Coinkite 表示,「我们对关键代码库进行了人工智能辅助审查,包括在漏洞利用发生前几周。但审查并未发现此漏洞。事件发生后,我们还使用包括 Kimi K3、Claude Fable 和 Codex 5.6 在内的前沿模型对代码进行了测试。这些模型均未发现该漏洞。」 Coinkite 提醒,「如果您的团队依赖 AI 对安全关键代码进行审查,我们建议您专门针对构建和子模块边界进行测试。我们认为许多比特币项目,包括那些依赖开源代码的项目,都需要立即进行审查。」Coinkite 表示,该漏洞似乎存在于固件中两个独立软件组件交互的部分,而不是存在于大多数审查对象所关注的父代码或加密逻辑中。
涉及超1800枚BTC被盗,Coinkite CTO被指曾提前一年忽视RNG代码警告
Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,新证据显示,编写 LibNgU 代码的匿名 switck 账号可能实际为 Coinkite 联合创始人兼 CTO Peter Gray,该代码处于 COLDCARD 熵故障事件核心。 研究人员称,Gray 的 GPG 密钥签署了数十次 switck 提交,另有其他标识符似乎将两个身份关联起来。 比特币开发者 James O’Beirne 表示,他曾于 2025 年 5 月警告 Coinkite,LibNgU 的 RNG 实现看起来可疑,并建议移除该实现,但他称对方回应称如存在问题应已被发现。 截图还显示,早在 2021 年 4 月,已有用户对 LibNgU 重写提出质疑。 如果这些发现准确,则意味着引入该代码的工程师后来与超 1800 枚 BTC 被盗事件相关,并且在漏洞公开披露一年多前已收到关于 RNG 实现的直接警告。
Coldcard漏洞致用户损失超8800万美元,Coinkite或面临集体诉讼
Odaily星球日报讯 硬件钱包 Coldcard 背后公司 Coinkite 或面临用户法律行动,相关用户因部分型号助记词生成器漏洞合计损失超 1300 枚 BTC,价值超过 8800 万美元。 117 Partners 创始人兼管理合伙人 Thomas Braziel 正在研究针对 Coinkite 的产品责任索赔及集体诉讼,并协调收集国际受害者信息。巴西比特币支持者 Felipe Ojeda 已提交警方报告,并将在巴西对该公司提起投诉。 ATH21 CEO Cris Carrascosa 表示,Coinkite 对其产品用户资金不承担监管责任,相关诉讼需证明 Coldcard 可预见此次攻击。Blend 机构业务发展负责人 Ana Ojeda 表示,受害者没有自动追回全部资金的权利,但可就责任问题展开调查。
随机性降低,COLDCARD 2021年起部分钱包种子更易被猜测
Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Coinkite 称,问题并非出在比特币密码学本身,而是 COLDCARD 生成钱包种子的方式。2021 年 3 月 libNgU 迁移期间,钱包在创建新种子短语时意外使用了较弱的软件随机数生成器,而非设备专用硬件随机数生成器。这降低了部分钱包的随机性保护,使某些种子比预期更容易被猜测。该漏洞自 2021 年 3 月起影响种子生成,Mk3 设备受影响程度最高。Mk4、Q 和 Mk5 混入了额外的硬件生成随机性,提供了更强保护,但之后仍依赖同一软件组件。Coinkite 称,该错误发生是因为两段软件使用了相同函数名,导致构建过程中选择了错误函数且未触发报错。该公司已更改构建流程,以避免此类情况再次发生。
超50枚BTC从COLDCARD熵漏洞钱包中获救,资金转入Crypto Recovery Trust待返还
Odaily星球日报讯 据 Bitcoin News 监测,DART 表示,其与独立白帽研究人员已从受 COLDCARD 熵漏洞影响的钱包中救回超过 50 枚 BTC,并在恶意攻击者盗取前完成转移。DART 是一家数字资产追回组织,与白帽研究人员合作保护存在漏洞的资金,并协调将其合法返还给所有者。白帽研究人员未要求悬赏,将把比特币返还给所有者。 获救的 BTC 已转入 Crypto Recovery Trust。该信托是依据 Wyoming 州法律设立的专用法定信托,用于持有追回的数字资产,并在确认和核实合法所有者后进行返还。信托将记录追回过程,将 BTC 与 DART 及研究人员的资金分离,开展区块链分析、所有权核查和制裁筛查,并为经核实的所有者提供合法返还流程。若所有权存在争议,或相关资金涉及制裁或刑事程序,BTC 将按照适用法律程序处理。DART 表示,其他存在漏洞的资产及追回线索仍在审查中。