加密货币价格波动剧烈,本站内容仅供参考,不构成投资建议。投资有风险,可能导致全部损失。

查看完整免责声明
返回 7*24 快讯
重要来源ChainCatcher

Coldcard 熵漏洞暴露单签风险,多厂商多签成比特币托管新基线

ChainCatcher 消息,Coinkite 旗下硬件钱包 Coldcard 被曝存在严重熵漏洞,该漏洞自 2021 年起未被发现,导致超过 1 亿美元比特币被盗,受害者多为使用单一助记词钱包的用户。弱熵使得攻击者能够通过定制化手段猜测私钥,这一事件促使比特币社区重新审视单签自托管的可靠性。在此背景下,多厂商多签(Multi-vendor Multisig)方案正成为长期持有者推荐的新托管基线。该方案要求用户使用来自不同钱包厂商的密钥构建多签地址,例如 Trezor Safe 7、Ledger Nano 与 Casa 恢复密钥组成 2-of-3 多签,从而降低对单一硬件厂商的信任依赖。多签还能抵御扳手攻击,并催生了 AnchorWatch 等以 BTC 计价的比特币保险服务。不过多签也存在缺点,用户除需保管阈值密钥外,还需保存多签脚本或模板副本,以便在钱包服务离线时独立恢复资金。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

08-21 18:33

此前存在漏洞的助记词仍不安全,Coinkite发布Coldcard固件更新

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Coinkite 发布 Coldcard 新固件更新,以修复助记词安全问题。此前存在漏洞的助记词仍不安全,应予以更换。

08-05 05:43

Coldcard 制造商 Coinkite:AI 代码审查未能发现安全漏洞,警示比特币硬件和软件行业

Foresight News 消息,Coldcard 制造商 Coinkite 发文表示,黑客发现的漏洞「对所有开发比特币硬件和软件的公司都是一个警示,而不仅仅是对我们公司」。Coinkite 表示,「我们对关键代码库进行了人工智能辅助审查,包括在漏洞利用发生前几周。但审查并未发现此漏洞。事件发生后,我们还使用包括 Kimi K3、Claude Fable 和 Codex 5.6 在内的前沿模型对代码进行了测试。这些模型均未发现该漏洞。」 Coinkite 提醒,「如果您的团队依赖 AI 对安全关键代码进行审查,我们建议您专门针对构建和子模块边界进行测试。我们认为许多比特币项目,包括那些依赖开源代码的项目,都需要立即进行审查。」Coinkite 表示,该漏洞似乎存在于固件中两个独立软件组件交互的部分,而不是存在于大多数审查对象所关注的父代码或加密逻辑中。

08-02 20:34重要

Coldcard漏洞致用户损失超8800万美元,Coinkite或面临集体诉讼

Odaily星球日报讯 硬件钱包 Coldcard 背后公司 Coinkite 或面临用户法律行动,相关用户因部分型号助记词生成器漏洞合计损失超 1300 枚 BTC,价值超过 8800 万美元。 117 Partners 创始人兼管理合伙人 Thomas Braziel 正在研究针对 Coinkite 的产品责任索赔及集体诉讼,并协调收集国际受害者信息。巴西比特币支持者 Felipe Ojeda 已提交警方报告,并将在巴西对该公司提起投诉。 ATH21 CEO Cris Carrascosa 表示,Coinkite 对其产品用户资金不承担监管责任,相关诉讼需证明 Coldcard 可预见此次攻击。Blend 机构业务发展负责人 Ana Ojeda 表示,受害者没有自动追回全部资金的权利,但可就责任问题展开调查。

09-10 21:32重要

Trezor 营销平台遭入侵,34.7 万用户收到钓鱼邮件

ChainCatcher 消息,比特币硬件钱包制造商 Trezor 警告称,其用于发送新闻通讯的第三方营销平台 Brevo 发生数据泄露,攻击者利用该平台向 34.7 万 Trezor 客户发送了钓鱼邮件。攻击者借助 Trezor 的域名发送邮件,使钓鱼尝试更具迷惑性,邮件内含恶意链接,诱导用户下载应用并输入钱包备份。Trezor 表示,已在 20 分钟内于 DNS 层面关闭该域名,阻止链接继续生效,但此前已有约 2500 人点击。Trezor 已暂停 Brevo 账户以阻止邮件继续发送,并强调除该营销平台外,其他 Trezor 系统未受影响,同时提醒用户 Trezor 从不要求客户提供钱包备份。此次事件之前,Trezor 上月披露其第三方履约合作伙伴 ShipMonk 遭攻击,导致 11742 名客户数据泄露;上周又表示另有 6.7 万名美国客户的姓名、邮箱、电话、收货地址及订单号在泄露中曝光。今年以来,加密货币钱包 Ledger 的支付处理商 Global-e 及钱包提供商 SafePal 也相继发生数据泄露,SafePal 约 3.98 万客户的订单信息遭未授权访问。

08-26 18:16重要

Coldcard事件后BitBox信用卡支付销量约增至10倍,Trezor与OneKey销量上升

Odaily星球日报讯 硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。 Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。 Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)

08-14 16:52重要

Galaxy研究主管:Coldcard安全事件冲击比特币社区,行业安全理念或迎转折

Odaily星球日报讯 Galaxy Research 主管 Alex Thorn 在 X 平台表示,针对 Coldcard 硬件钱包漏洞的攻击活动目前已明显减少,但随着更多受害者报告出现,累计损失仍在持续上升。此次事件对比特币社区冲击巨大,因为受害者主要是长期持有 BTC、坚持自托管冷存储理念的用户,而非因参与高风险交易或 DeFi 活动导致资产损失。 以 1.12 亿美元规模计算,该事件已跻身加密史上损失金额排名前 20 的黑客事件,也是硬件钱包自托管领域迄今最严重的安全事故之一。比特币文化可能因此进入新的阶段,过去单纯依靠理念传播和极端自托管宣传的方式正在结束,社区需要更加重视技术安全、降低用户进入门槛,并避免将安全责任简单归咎于普通用户。此次危机最终可能推动比特币生态建立更成熟的安全体系。 Galaxy Research 目前已直接联系 190 名受害者,并高度确认此次漏洞事件已导致超过 8600 个地址中的 1778.84 枚 BTC(约 1.127 亿美元)被盗。该统计尚未包含部分中等可信度的可疑攻击记录,例如尚未确认的“Wave 4”。若将这些潜在攻击范围纳入,损失规模可能扩大至 2417.35 枚 BTC(约 1.53 亿美元)。 与此同时,事件正在改变市场对自托管安全的认知。Galaxy 表示,多签钱包(multisig)成为此次事件中的“赢家”,截至目前没有任何一笔被盗交易来自多签钱包。包括 Casa、Unchained、Nunchuk、Anchorwatch 等多签服务商均观察到用户注册量和 BTC 流入明显增加。