Coldcard 熵漏洞暴露单签风险,多厂商多签成比特币托管新基线
相关推荐
此前存在漏洞的助记词仍不安全,Coinkite发布Coldcard固件更新
Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Coinkite 发布 Coldcard 新固件更新,以修复助记词安全问题。此前存在漏洞的助记词仍不安全,应予以更换。
Coldcard 制造商 Coinkite:AI 代码审查未能发现安全漏洞,警示比特币硬件和软件行业
Foresight News 消息,Coldcard 制造商 Coinkite 发文表示,黑客发现的漏洞「对所有开发比特币硬件和软件的公司都是一个警示,而不仅仅是对我们公司」。Coinkite 表示,「我们对关键代码库进行了人工智能辅助审查,包括在漏洞利用发生前几周。但审查并未发现此漏洞。事件发生后,我们还使用包括 Kimi K3、Claude Fable 和 Codex 5.6 在内的前沿模型对代码进行了测试。这些模型均未发现该漏洞。」 Coinkite 提醒,「如果您的团队依赖 AI 对安全关键代码进行审查,我们建议您专门针对构建和子模块边界进行测试。我们认为许多比特币项目,包括那些依赖开源代码的项目,都需要立即进行审查。」Coinkite 表示,该漏洞似乎存在于固件中两个独立软件组件交互的部分,而不是存在于大多数审查对象所关注的父代码或加密逻辑中。
Coldcard漏洞致用户损失超8800万美元,Coinkite或面临集体诉讼
Odaily星球日报讯 硬件钱包 Coldcard 背后公司 Coinkite 或面临用户法律行动,相关用户因部分型号助记词生成器漏洞合计损失超 1300 枚 BTC,价值超过 8800 万美元。 117 Partners 创始人兼管理合伙人 Thomas Braziel 正在研究针对 Coinkite 的产品责任索赔及集体诉讼,并协调收集国际受害者信息。巴西比特币支持者 Felipe Ojeda 已提交警方报告,并将在巴西对该公司提起投诉。 ATH21 CEO Cris Carrascosa 表示,Coinkite 对其产品用户资金不承担监管责任,相关诉讼需证明 Coldcard 可预见此次攻击。Blend 机构业务发展负责人 Ana Ojeda 表示,受害者没有自动追回全部资金的权利,但可就责任问题展开调查。
Trezor 营销平台遭入侵,34.7 万用户收到钓鱼邮件
ChainCatcher 消息,比特币硬件钱包制造商 Trezor 警告称,其用于发送新闻通讯的第三方营销平台 Brevo 发生数据泄露,攻击者利用该平台向 34.7 万 Trezor 客户发送了钓鱼邮件。攻击者借助 Trezor 的域名发送邮件,使钓鱼尝试更具迷惑性,邮件内含恶意链接,诱导用户下载应用并输入钱包备份。Trezor 表示,已在 20 分钟内于 DNS 层面关闭该域名,阻止链接继续生效,但此前已有约 2500 人点击。Trezor 已暂停 Brevo 账户以阻止邮件继续发送,并强调除该营销平台外,其他 Trezor 系统未受影响,同时提醒用户 Trezor 从不要求客户提供钱包备份。此次事件之前,Trezor 上月披露其第三方履约合作伙伴 ShipMonk 遭攻击,导致 11742 名客户数据泄露;上周又表示另有 6.7 万名美国客户的姓名、邮箱、电话、收货地址及订单号在泄露中曝光。今年以来,加密货币钱包 Ledger 的支付处理商 Global-e 及钱包提供商 SafePal 也相继发生数据泄露,SafePal 约 3.98 万客户的订单信息遭未授权访问。
Coldcard事件后BitBox信用卡支付销量约增至10倍,Trezor与OneKey销量上升
Odaily星球日报讯 硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。 Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。 Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)
Galaxy研究主管:Coldcard安全事件冲击比特币社区,行业安全理念或迎转折
Odaily星球日报讯 Galaxy Research 主管 Alex Thorn 在 X 平台表示,针对 Coldcard 硬件钱包漏洞的攻击活动目前已明显减少,但随着更多受害者报告出现,累计损失仍在持续上升。此次事件对比特币社区冲击巨大,因为受害者主要是长期持有 BTC、坚持自托管冷存储理念的用户,而非因参与高风险交易或 DeFi 活动导致资产损失。 以 1.12 亿美元规模计算,该事件已跻身加密史上损失金额排名前 20 的黑客事件,也是硬件钱包自托管领域迄今最严重的安全事故之一。比特币文化可能因此进入新的阶段,过去单纯依靠理念传播和极端自托管宣传的方式正在结束,社区需要更加重视技术安全、降低用户进入门槛,并避免将安全责任简单归咎于普通用户。此次危机最终可能推动比特币生态建立更成熟的安全体系。 Galaxy Research 目前已直接联系 190 名受害者,并高度确认此次漏洞事件已导致超过 8600 个地址中的 1778.84 枚 BTC(约 1.127 亿美元)被盗。该统计尚未包含部分中等可信度的可疑攻击记录,例如尚未确认的“Wave 4”。若将这些潜在攻击范围纳入,损失规模可能扩大至 2417.35 枚 BTC(约 1.53 亿美元)。 与此同时,事件正在改变市场对自托管安全的认知。Galaxy 表示,多签钱包(multisig)成为此次事件中的“赢家”,截至目前没有任何一笔被盗交易来自多签钱包。包括 Casa、Unchained、Nunchuk、Anchorwatch 等多签服务商均观察到用户注册量和 BTC 流入明显增加。