Coldcard密鑰生成漏洞疑遭AI攻擊、Coinkite緊急發佈韌體修復更新

DW
分享
Coldcard密鑰生成漏洞疑遭AI攻擊、Coinkite緊急發佈韌體修復更新

比特幣硬體錢包製造商 Coinkite 旗下的 Coldcard 爆發資安漏洞,估計已有逾千枚比特幣 BTC 遭竊。該漏洞源於特定韌體生成私鑰之隨機性不足,專家研判攻擊過程當中可能有使用 AI,官方已緊急發佈韌體更新,呼籲受影響使用者先轉移資金以確保安全。

官方表示使用者未設定額外 BIP 39 短語,易受攻擊

根據報導,本起事件主要受影響的韌體版本為介於 4.0.1 至 4.1.9 之間的 Coldcard MK3 裝置,如果開始使用時,未設定由使用者產生的骰子點數或額外的 BIP 39 短語,其私鑰即處於易受攻擊狀態。

Coinkite 於美東時間 7 月 31 日更新安全公告,發佈緊急修補版韌體,官方要求 MK3 用戶須升級至 4.2.0 或以上版本,MK4 與 MK5 用戶則須升級至 5.6.0 或以上版本,Coldcard Q 用戶則須升級至 1.5.0Q 或以上版本。

廣告 - 內文未完請往下捲動

官方特別說明,更新韌體僅能降低風險,無法修復已存在風險的舊金鑰。由於舊金鑰實際上是以隨機強度建立,用戶在完成韌體更新後,最好將資金移轉至鏈上新地址,重新建立新錢包。

專家提出安全建議

網路安全工程師 Peter Todd 對於採用 Coldcard 的多重簽名(Multisig)架構提出風險警示,他表示在 2/3 多重簽名配置中,若其中 2 台為受影響的 Coldcard 裝置,當用戶發起資金移轉時,公開先前隱藏於地址雜湊值(Hash)後方的交易腳本時,攻擊者可取得足夠的資訊截走資產。

由於揭示多重簽名腳本的交易行為在未確認時容易被披露,他提出相應的避險方案,他表示比特幣礦池 MARA 可透過私有記憶體池(Private Mempool)由 Slipstream 提供協助,在交易被打包進區塊前維持交易內容與公鑰的私密,可降低資金被攔截的機率。針對已重複使用地址的錢包,使用者則應快速轉移資金出去。

AI 快速分析開源軟體的風險

Coldcard 共同創辦人 NVK 指出,由人工智慧輔助的程式碼審核技術正在改變網路生態,AI 模型能以超越人類的速度分析開源或曾公開的軟體原始碼,提早發現潛在漏洞,但他特別提醒,只要韌體屬開源或曾對外公開,開發者也必須預設攻擊者同樣能夠輕易取得獲取所有原始碼與相關資料。

本次攻擊事件涉案金額估計超過 7,000 萬美元,代表攻擊者具備極高的經濟誘因。

風險提示

加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。