「Coldcard被盗事件始末:21年就注定了被盗」
1️⃣被盗时间线梳理:
2021年3月,Coldcard固件更新,埋下了随机数缺陷
2026年7月30日凌晨,攻击者在40分钟内清空一千多个钱包,盗走超过1000BTC
当天社区开始发现异常,Coinkite连夜发公告警告
之后几天又陆续出现第二波、第三波攻击,累计被盗金额目前已超过1300 BTC,近九千万美元
2️⃣被盗原因:
冷钱包最核心的东西就12或24个单词的助记词
正常情况下,生成这串单词时会用真正的随机数,可能性多到像宇宙里的星星一样,根本猜不出来。
但Coldcard从2021年开始出了问题:
它本来该用芯片里真正的随机机器,结果因为一个配置写错了,于是得到了一个很弱的假随机。
这个假随机靠的是设备自己的编号和内部计时器,范围很小,电脑完全可以一个个试完。
黑客就做了这件事,先把所有可能的弱钥匙全部算出来,再去区块链上查哪些地址里有钱,找到就直接转走
又他妈吃饱了…
顯示更多