Bitcoin Red Team 390 个仓库查出 4962 个问题,Coldcard 漏洞余波未平

奔跑财经8月7日消息,Coldcard 那波攻击刚过去一周,Bitcoin 圈子又炸出大新闻。开发者 Calle 牵头的 Bitcoin Red Team 放话,已经把 Bitcoin 生态的代码翻了个底朝天。390 个仓库里查出 4,962 个潜在问题,其中 720 个属于高危和严重级别。

每人每小时挖出一个严重漏洞

Calle 在 X 上说,团队平均每人每小时就能发现 1 个严重漏洞,过去 12 小时已经私下通报了好几个项目方,等对方修完才公开。他对现状的评价是四个字,情况极其糟糕。

这次审查烧钱也烧得凶。每天光算力成本就约 1 万美元,由 OpenSats 买单,Kimi Moonshot 提供 AI 账号和 K3 模型支持。团队还公开向社区征集算力和代币赞助。

AI 生成的发现不是全部可信。目前 4,962 个问题里 21.4% 已被人工复现,团队强调复现是验证流程的一部分,审查还在继续扩大范围。

漏洞根源是 2021 年的一次固件改动

Coldcard 的坑挖在 2021 年 3 月。当时固件集成新加密库,种子生成没用 STM32 硬件随机数发生器,反而调用了 MicroPython 的确定性伪随机发生器。Block 的安全团队独立复核后得出同样结论。

后果很具体。Mk2/Mk3 只产生约 40 位有效熵,Mk4/Mk5 和 Q 款约 72 位,设计标准是 128 位。所有受影响型号的应急固件都已发布,但注意,装补丁只能防新钱包,用旧固件建的钱包必须重新生成助记词再搬家。用至少 50 次手动掷骰子生成的种子不受此漏洞影响,Coinkite 仍建议迁移。

被盗的币大多还躺着

Galaxy Research 的统计显示,三波确认攻击共盗走 1,596 BTC,涉及约 7,300 个地址,另有 14 起小案同源。第四波疑似另有 448.7 BTC 从 709 个地址流出,若坐实总损失约 2,055 BTC,合 1 亿多美元。

被盗资金约 90% 至今未动。最大的攻击者手里 1,159 BTC 分散在 7 个地址,一直没转;本周有人观察到另一个攻击者把 64 BTC 送进了混币器。

这事对普通用户意味着什么

自托管一直标榜"Not your keys, not your coins"。但 Red Team 的结论提醒所有人,密钥在手,代码未必靠谱。安全审查从钱包扩到库、基础设施,说明漏洞可能不止 Coldcard 一家。

你的钱包是 Coldcard 吗?回去查查型号和固件版本,该迁移就迁移,别心存侥幸。评论区聊聊,你还在用哪款冷钱包?

展开阅读全文

更新时间:2026-08-08

标签:科技   漏洞   仓库   余波未平   钱包   团队   攻击者   地址   发生器   种子   结论   代币   型号

1 2 3 4 5

上滑加载更多 ↓
推荐阅读:
友情链接:
更多:

本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828  

© CopyRight All Rights Reserved.
Powered By 71396.com 闽ICP备11008920号
闽公网安备35020302034903号

Top