Home 幣圈新聞 即時新聞 Coldcard 漏洞攻擊續燒:1.14 億美元慘遭洗劫,官方急籲用戶轉移比特幣

Coldcard 漏洞攻擊續燒:1.14 億美元慘遭洗劫,官方急籲用戶轉移比特幣

0
Coldcard 漏洞攻擊續燒:1.14 億美元慘遭洗劫,官方急籲用戶轉移比特幣

比特幣冷錢包 Coldcard 開發團隊周二發出緊急警告,證實駭客洗劫行動仍在持續中。這場風暴目前已造成 1.14 億美元損失,官方強烈呼籲用戶必須立刻轉移存放在 Coldcard 錢包內的比特幣。

Coldcard 團隊在社群平台發布緊急聲明:「請務必視為緊急事件,立即轉移您的資金。」

Coldcard 建議用戶依照自己所使用的裝置型號,更新至最新韌體、重新生成新的助記詞,並將所有比特幣轉移至新建立的錢包。

Coldcard 也特別提醒社群協助擴散消息,尤其是那些長期未關注社群動態、可能尚未看到公告的用戶,因為這類長期未操作的錢包,目前正是最容易遭到攻擊的目標。

第 4 波洗劫來襲,財損突破 1 億美元

這絕非空穴來風的預防性警告。研究機構 Galaxy Research 周一指出,疑似偵測到第 4 波攻擊發生,駭客又從 709 個地址轉走約 449 枚比特幣,累計損失從 8,900 萬美元進一步擴大至約 1.14 億美元。

這波災情的源頭是自 2021 年就潛伏在 Coldcard 韌體的漏洞,若用戶錢包僅由單一私鑰控制,且未設定第二道授權機制(如多簽防護),攻擊者就可能藉由漏洞推算私鑰並盜取資產。

Coldcard 表示,目前受影響範圍僅限於特定型號的裝置與韌體版本,除非用戶主動採取防護措施,否則風險仍將持續存在。官方建議如下:

母公司 Coinkite 指出了一個例外情況:若用戶當初建置錢包時,採用了實體「擲骰子」(Dice option)功能,也就是擲骰至少 50 次並輸入結果,讓錢包以此隨機數字生成金鑰,而非依賴系統內建程式,這類錢包因未曾接觸受感染的程式碼,目前絕對安全。

在密碼學中,助記詞等同於掌控錢包資產的最高權限主鑰。若系統在生成過程中缺乏足夠的隨機性(Entropy,即資訊亂度),駭客就能輕易推導並還原出這把鑰匙,連實體設備都不必碰觸,就能從遠端將錢包內的資產洗劫一空。

資安專家:單一廠商缺失,非自託管失敗

針對這起事故,競品冷錢包製造商 Ledger 的資安專家 Vincent Bouzon 認為,這純粹是單一廠商的「技術實作缺失」,不應全盤否定自託管的核心價值。

他進一步強調,因為恐慌而放棄自託管、轉投其他選項反而更危險。缺乏安全硬體保護的純軟體錢包(熱錢包)風險極高;而將資金交由中心化交易所保管,實質上「並不代表你真正擁有這些資產,那充其量只是一張借據(IOU)。

文章來源

LEAVE A REPLY

Please enter your comment!
Please enter your name here