#coldcard漏洞被盗594枚btc
兄弟们,594枚比特币,3800万美金,25分钟,500个钱包,全没了!
而且这不是什么钓鱼网站盗的,不是私钥泄露,是Coldcard自己的固件出了致命漏洞。
你们知道这事有多离谱吗?2021年3月的一行代码,把硬件随机数生成器给绕过去了,改用芯片序列号加时钟值来生成助记词。序列号是固定的,时钟值是能推算的,相当于你的保险箱密码用的是出厂编号加当前时间!攻击者坐在家里喝着咖啡,分分钟把你的私钥给算出来了。
更扎心的是,受害者把钱包焊在保险柜里、断了网、几个月没动过,以为万无一失。结果呢?黑客根本没碰过你的设备,直接远程把你的私钥算出来,把钱转走了。
你说这跟信仰被捅了一刀有什么区别?
这还没完,最新链上数据显示,被盗规模可能远不止594枚,第三波攻击集群被发现后,总损失估计已经飙到了1367枚BTC,价值约8860万美元,波及超过4500个地址。
受影响的不只是老款Mk3。Mk4、Mk5在5.6.0之前、Q在1.5.0Q之前生成的助记词,全部都有问题,有效熵只有72位而不是128位。几乎全线沦陷。
现在怎么办? 用Coldcard的兄弟们,立刻马上检查固件版本!只要是在受影响版本上生成的助记词,默认已经暴露!更新固件不等于修复已有种子,必须在更新后的设备上生成全新助记词,创建新地址,然后把所有资产迁移过去!先做小额测试,再转余额。
Strive副总裁说了一句让整个行业后背发凉的话:"这永久性地改变了人们对自托管的信心。"
硬件钱包=绝对安全?从今天开始,这命题不再成立了。
兄弟们,自己保管私钥没错,但别把鸡蛋放一个篮子里。多签、多供应商、多设备、多物理位置,或者直接上机构托管。这个行业,永远别觉得"万无一失"。
#BTC #BTC走势分析