Odaily星球日报讯 Kraken 首席安全官 Nick Percoco 表示,Coldcard 持续 5 年的种子生成漏洞暴露硬件钱包独立测试缺口,审计人员验证了预期随机数生成器存在,但未验证生产固件实际调用该生成器。 该漏洞被认为与正在进行的攻击有关,截至周日,超 4500 个地址受到影响,近 9000 万美元比特币被盗。Coinkite 披露,该软件漏洞自 2021 年 3 月起存在,Coldcard 在集成新加密库时将钱包创建流程错误导向较弱的 MicroPython 生成器。 Percoco 指出,硬件钱包缺少类似 NIST SP 800-90B、BSI AIS-31 的端到端验证流程,现有安全元件 Common Criteria、部分 CSPN 认证及厂商委托审计未系统性强制验证生产固件调用已验证熵源。 Coldcard 表示,自周四确认漏洞后已暂停所有设备发货,并销毁设施内所有包含受影响固件的剩余设备。Coinkite 建议受影响设备用户不要丢弃设备,并表示法律团队将视情况与多司法辖区执法机构协调。
Coldcard漏洞已影响超4500个地址,近9000万美元比特币被盗
其他语言标题
- EnglishColdcard vulnerability has affected over 4,500 addresses, with nearly $90 million worth of Bitcoin stolen.
- 한국어Coldcard 취약점이 4500개 이상의 주소에 영향을 미쳐 약 9000만 달러 상당의 비트코인이 도난당했습니다.