Kraken首席安全官:Coldcard 漏洞致逾9,000万美元比特币被盗,硬件钱包行业测试机制亟待整改
8 月 03 日,据 Cointelegraph 报道,Coldcard 硬件钱包制造商 Coinkite 披露,其设备存在一个自 2021年 3 月起延续至今长达五年的随机数生成器(RNG)漏洞。该漏洞源于固件升级时误将钱包种子生成路由至安全性较弱的 MicroPython 伪随机数生成器(PRNG),而非原本设计的真随机数生成器(TRNG)。由于代码审查仅验证 TRNG 代码存在,而未核实其是否被实际调用,导致漏洞长期未被发现。
目前已有逾 4,500 个地址受到攻击,近 9,000 万美元比特币遭盗取。Kraken 首席安全官 Nick Percoco 表示,此事件应成为硬件钱包行业的"警钟",呼吁引入独立第三方测试机制,强制验证生产固件实际调用的熵源是否经过认证。Coinkite 已于确认漏洞后暂停所有设备发货并销毁受影响库存,同时表示将配合多国执法机构追查责任方。