Coldcard 钱包背后的开发人员告诉用户紧急转移他们的比特币,并于周二证实该漏洞仍在继续,该漏洞已从自托管钱包中流失了多达 1.14 亿美元。

该公司写道:“请将此视为紧急情况。转移您的资金。”并补充说,威胁处于活跃状态,并要求用户警告“在线较少”且可能没有看到警报的持有者。这些是最容易暴露的钱包,因为修复必须手动完成。

请将此视为紧急事项。迁移您的资金。请遵循适合您的型号的建议,升级您的设备,生成新的种子,并小心地转移您的资金。帮助传播信息,特别是向那些上网较少且可能看不到此更新的人。威胁仍在持续。 https://t.co/cbJxJles8x

该警告并非预防性的。 CoinDesk 周一报道称,当天可能会出现第四波扫荡,从 Galaxy Research 修订后的计数中的 709 个地址中盗走约 449 个 BTC,并将累计损失从约 8900 万美元增加至高达 1.14 亿美元。

CoinDesk 周五写道,该缺陷可追溯到自 2021 年以来一直处于休眠状态的固件,这意味着一个密钥无需二次批准即可控制资金的固件将面临风险,直到其持有者采取行动。

因此,风险仅限于特定设备和固件。如果钱包是在固件 4.0.1 或更高版本上设置的,那么 Coldcard 2019 款 Mk3 的所有者应该立即转移资金。

Coinkite 表示,任何使用该设备骰子选项的人都是例外,即用户实际掷骰子至少 50 次并输入结果,钱包会根据这些数字构建密钥,而不是生成自己的密钥。这些钱包从未接触过被破坏的代码并且是安全的。固件版本低于 5.6.0 或 1.5.0Q 的 Mk4、Mk5 和 Q 用户应更新、创建新钱包,然后转移其代币。

种子是控制钱包硬币的主密钥,因此随机性太小的种子可以被攻击者猜测并重新生成,然后攻击者可以在不接触设备的情况下耗尽钱包。

Bouzon 在一封电子邮件中告诉 CoinDesk,“每个钱包最终都依赖于由高质量熵生成的根秘密”,并补充说,该熵的生成“必须锚定在安全的硬件中,其架构不能默默地降级为不可信的基于软件的来源。”

他表示,其他选择更糟糕,称不安全硬件上的软件钱包风险更大,并表示将资金交给中心化交易所“不是所有权,而是欠条”。

根据 CoinDesk 的数据,周二美国凌晨,比特币交易价格接近 63,800 美元,在钱包警告之后几乎没有变动。

币安仍然是加密货币领域的领先交易所,从现货和衍生品扩展到 RWA、支付、储蓄、收益和更广泛的金融服务。